Divulgarea responsabilă

Cencora și-a asumat angajamentul să protejeze securitatea și confidențialitatea clienților, partenerilor, pacienților și angajaților noștri. Salutăm rapoartele făcute cu bună credință de cercetători în securitate și de membri ai publicului care identifică potențiale vulnerabilități în sistemele, aplicațiile, site-urile web sau serviciile deținute de Cencora.

Dacă credeți că ați găsit o vulnerabilitate de securitate, raportați-o folosind formularul de mai jos. Dacă formularul nu este disponibil, trimiteți un e-mail security-disclosures@cencora.com.

Angajamentul nostru

Cencora va confirma că am primit raportul, va revizui și va valida problema, va evalua riscul acesteia și va coordona remedierea vulnerabilităților verificate în funcție de severitate și impactul asupra activității. De asemenea, v-am putea solicita mai multe informații și, când este cazul, vă vom furniza actualizări privind situația situației. Termenele de remediere variază în funcție de complexitatea problemei, impactul acesteia și sistemele afectate.

Tratăm datele cu caracter personal pe care ni le furnizați, inclusiv numele și datele dvs. de contact, ca fiind confidențiale. Ceea ce raportați poate fi partajat cu persoanele care au nevoie de acest lucru pentru a investiga și remedia problema.

Domeniu de aplicare

Acest program se aplică sistemelor, aplicațiilor, site-urilor web și serviciilor accesibile la internet pe care Cencora le deține și le operează. Sistemele operate de o terță parte sau de un partener nu fac parte din domeniul de aplicare, cu excepția cazului în care Cencora le identifică în mod explicit ca fiind eligibile. Dacă nu știți sigur cine deține un sistem, trimiteți oricum raportul și explicați de ce credeți că este conectat la Cencora.

Orientări privind cercetarea responsabilă

Cercetătorii trebuie să acționeze cu bună credință, să respecte legile aplicabile, să folosească numai conturile și datele pe care le dețin sau sunt autorizați să le utilizeze și să limiteze testarea la minimul necesar pentru a demonstra o vulnerabilitate. Nu întrerupeți serviciile și nu degradați disponibilitatea sistemului. Nu stabiliți persistență și nu pivotați către alte sisteme. Nu accesați, nu modificați, nu descărcați, nu păstrați și nu divulgați date aparținând companiei Cencora sau unui terț.

Dacă observați informații sensibile, opriți imediat testarea, nu păstrați și nu partajați informațiile și notificați Cencora. Nu dezvăluiți public o vulnerabilitate suspectată până când Cencora nu a avut o oportunitate rezonabilă de a investiga și de a o soluționa. Coordonați în avans orice propunere de divulgare cu Cencora.

Tipuri de trimitere excluse

Următoarele propuneri depășesc, în general, domeniul de aplicare al acestui program, cu excepția cazului în care puteți demonstra impactul asupra securității:

  • Constatări informative, recomandări privind cele mai bune practici sau observații de conformitate fără impact demonstrat asupra securității
  • Ieșire automată a scanerului fără validare manuală, pași de reproducere și dovezi de exploatare
  • Lipsă anteturi, observații privind certificatul sau TLS, dezvăluirea versiunii, configurare DNS sau autentificare prin e-mail, clickjacking sau probleme similare de întărire fără un scenariu de atac realist
  • Testarea refuzului serviciului, a sarcinii, a stresului sau a epuizării resurselor
  • Inginerie socială, phishing, testare de securitate fizică, credential stuffing, testare prin forță brută, spam sau mesaje în bloc nesolicitate
  • Rapoarte duplicate, probleme cunoscute public deja remediate și constatări limitate la browsere sau software neacceptat
  • Constatări care afectează sistemele sau serviciile terților care nu sunt deținute sau operate de Cencora

Cencora determină validitatea, severitatea și aplicabilitatea fiecărui raport în funcție de impactul tehnic, exploatabilitate, datele și sistemele afectate și riscul organizațional.

Sfera de protecție cu bună credință

Cencora sprijină cercetarea de securitate efectuată cu bună credință și în conformitate cu acest program. Atunci când cercetarea este în concordanță cu aceste reguli, Cencora o va considera autorizată în scopul acestui program și nu va iniția acțiuni în justiție numai pe baza cercetării respective. În cazul în care o terță parte inițiază o acțiune în justiție, Cencora poate clarifica faptul că activitatea a fost desfășurată în conformitate cu acest program. Această sferă de protecție nu autorizează activitățile care implică sisteme sau date deținute de terți. De asemenea, nu renunță la niciun drept legal aplicabil.

Raportare vulnerabilitate

Utilizați formularul pentru a raporta o vulnerabilitate. Câmpurile obligatorii sunt marcate.