Sorumlu açıklama
Cencora, müşterilerimizin, ortaklarımızın, hastalarımızın ve çalışanlarımızın güvenliğini ve gizliliğini korumayı taahhüt eder. Cencora'nın sahip olduğu sistemlerde, uygulamalarda, web sitelerinde veya hizmetlerde potansiyel güvenlik açıkları tespit eden güvenlik araştırmacılarının ve kamu üyelerinin iyi niyetle hazırladıkları raporları memnuniyetle karşılıyoruz.
Bir güvenlik açığı bulduğunuzu düşünüyorsanız, aşağıdaki formu kullanarak bildirin. Form mevcut değilse, security-disclosures@cencora.com e-posta gönderin.
Taahhüdümüz
Cencora, raporunuzu aldığımızı doğrulayacak, sorunu inceleyip doğrulayacak, riskini değerlendirecek ve önem derecesine ve iş etkisine göre doğrulanmış güvenlik açıklarının düzeltilmesini koordine edecektir. Sizden daha fazla bilgi isteyebiliriz ve uygun olduğunda durum güncellemeleri sağlayacağız. Düzeltme zaman çizelgeleri sorunun karmaşıklığına, etkisine ve etkilenen sistemlere göre değişir.
Adınız ve iletişim bilgileriniz de dahil olmak üzere bize verdiğiniz kişisel bilgileri gizli tutuyoruz. Bildirdikleriniz, sorunu araştırmak ve düzeltmek için buna ihtiyacı olan kişilerle paylaşılabilir.
Kapsam
Sorumlu araştırma kılavuzları
Araştırmacılar iyi niyetle hareket etmeli, yürürlükteki yasalara uymalı, yalnızca sahip oldukları veya kullanma yetkisine sahip oldukları hesapları ve verileri kullanmalı ve testi bir güvenlik açığını göstermek için gereken minimum düzeyle sınırlamalıdır. Hizmetleri kesintiye uğratmayın veya sistem kullanılabilirliğini azaltmayın. Kalıcılık oluşturmayın veya diğer sistemlere pivot yapmayın. Cencora'ya veya üçüncü bir tarafa ait verilere erişmeyin, bunları değiştirmeyin, indirmeyin, saklamayın veya ifşa etmeyin.
Hassas bilgilerle karşılaşırsanız testi derhal durdurun, bilgileri saklamayın veya paylaşmayın ve Cencora'yı bilgilendirin. Cencora araştırmak ve ele almak için makul bir fırsat bulana kadar şüphelenilen bir güvenlik açığını kamuya açıklamayın. Cencora ile önerilen herhangi bir açıklamayı önceden koordine etmek.
Hariç tutulan gönderim türleri
Aşağıdaki gönderimler, güvenlik etkisi gösteremediğiniz sürece genellikle bu programın kapsamı dışındadır:
- Bilgi amaçlı bulgular, en iyi uygulama önerileri veya güvenlik etkisi gösterilmeden uyumluluk gözlemleri
- Manuel doğrulama, çoğaltma adımları ve istismar edilebilirlik kanıtı olmadan otomatik tarayıcı çıktısı
- Gerçekçi bir saldırı senaryosu olmadan eksik başlıklar, sertifika veya TLS gözlemleri, sürüm açıklaması, DNS veya e-posta kimlik doğrulama yapılandırması, tıklama korsanlığı veya benzeri sağlamlaştırma sorunları
- Hizmet reddi, yük, stres veya kaynak tükenmesi testi
- Sosyal mühendislik, kimlik avı, fiziksel güvenlik testi, kimlik bilgisi doldurma, deneme yanılma testi, spam veya istenmeyen toplu mesajlaşma
- Yinelenen raporlar, halihazırda düzeltilmekte olan genel olarak bilinen sorunlar ve desteklenmeyen tarayıcılar veya yazılımlarla sınırlı bulgular
- Cencora'ya ait olmayan veya Cencora tarafından işletilmeyen üçüncü taraf sistemleri veya hizmetleri etkileyen bulgular
Cencora, her bir raporun geçerliliğini, önem derecesini ve uygulanabilirliğini teknik etkiye, istismar edilebilirliğe, etkilenen veri ve sistemlere ve kurumsal riske göre belirler.
