Sorumlu açıklama

Cencora, müşterilerimizin, ortaklarımızın, hastalarımızın ve çalışanlarımızın güvenliğini ve gizliliğini korumayı taahhüt eder. Cencora'nın sahip olduğu sistemlerde, uygulamalarda, web sitelerinde veya hizmetlerde potansiyel güvenlik açıkları tespit eden güvenlik araştırmacılarının ve kamu üyelerinin iyi niyetle hazırladıkları raporları memnuniyetle karşılıyoruz.

Bir güvenlik açığı bulduğunuzu düşünüyorsanız, aşağıdaki formu kullanarak bildirin. Form mevcut değilse, security-disclosures@cencora.com e-posta gönderin.

Taahhüdümüz

Cencora, raporunuzu aldığımızı doğrulayacak, sorunu inceleyip doğrulayacak, riskini değerlendirecek ve önem derecesine ve iş etkisine göre doğrulanmış güvenlik açıklarının düzeltilmesini koordine edecektir. Sizden daha fazla bilgi isteyebiliriz ve uygun olduğunda durum güncellemeleri sağlayacağız. Düzeltme zaman çizelgeleri sorunun karmaşıklığına, etkisine ve etkilenen sistemlere göre değişir.

Adınız ve iletişim bilgileriniz de dahil olmak üzere bize verdiğiniz kişisel bilgileri gizli tutuyoruz. Bildirdikleriniz, sorunu araştırmak ve düzeltmek için buna ihtiyacı olan kişilerle paylaşılabilir.

Kapsam

Bu program, Cencora'nın sahip olduğu ve işlettiği internet erişimli sistemler, uygulamalar, web siteleri ve hizmetler için geçerlidir. Üçüncü bir taraf veya iş ortağı tarafından işletilen sistemler, Cencora tarafından uygun olarak açıkça tanımlanmadığı sürece kapsam dışıdır. Bir sistemin kime ait olduğundan emin değilseniz, yine de raporu gönderin ve sistemin neden Cencora ile bağlantılı olduğunu düşündüğünüzü açıklayın.

Sorumlu araştırma kılavuzları

Araştırmacılar iyi niyetle hareket etmeli, yürürlükteki yasalara uymalı, yalnızca sahip oldukları veya kullanma yetkisine sahip oldukları hesapları ve verileri kullanmalı ve testi bir güvenlik açığını göstermek için gereken minimum düzeyle sınırlamalıdır. Hizmetleri kesintiye uğratmayın veya sistem kullanılabilirliğini azaltmayın. Kalıcılık oluşturmayın veya diğer sistemlere pivot yapmayın. Cencora'ya veya üçüncü bir tarafa ait verilere erişmeyin, bunları değiştirmeyin, indirmeyin, saklamayın veya ifşa etmeyin.

Hassas bilgilerle karşılaşırsanız testi derhal durdurun, bilgileri saklamayın veya paylaşmayın ve Cencora'yı bilgilendirin. Cencora araştırmak ve ele almak için makul bir fırsat bulana kadar şüphelenilen bir güvenlik açığını kamuya açıklamayın. Cencora ile önerilen herhangi bir açıklamayı önceden koordine etmek.

Hariç tutulan gönderim türleri

Aşağıdaki gönderimler, güvenlik etkisi gösteremediğiniz sürece genellikle bu programın kapsamı dışındadır:

  • Bilgi amaçlı bulgular, en iyi uygulama önerileri veya güvenlik etkisi gösterilmeden uyumluluk gözlemleri
  • Manuel doğrulama, çoğaltma adımları ve istismar edilebilirlik kanıtı olmadan otomatik tarayıcı çıktısı
  • Gerçekçi bir saldırı senaryosu olmadan eksik başlıklar, sertifika veya TLS gözlemleri, sürüm açıklaması, DNS veya e-posta kimlik doğrulama yapılandırması, tıklama korsanlığı veya benzeri sağlamlaştırma sorunları
  • Hizmet reddi, yük, stres veya kaynak tükenmesi testi
  • Sosyal mühendislik, kimlik avı, fiziksel güvenlik testi, kimlik bilgisi doldurma, deneme yanılma testi, spam veya istenmeyen toplu mesajlaşma
  • Yinelenen raporlar, halihazırda düzeltilmekte olan genel olarak bilinen sorunlar ve desteklenmeyen tarayıcılar veya yazılımlarla sınırlı bulgular
  • Cencora'ya ait olmayan veya Cencora tarafından işletilmeyen üçüncü taraf sistemleri veya hizmetleri etkileyen bulgular

Cencora, her bir raporun geçerliliğini, önem derecesini ve uygulanabilirliğini teknik etkiye, istismar edilebilirliğe, etkilenen veri ve sistemlere ve kurumsal riske göre belirler.

İyi niyetle güvenli liman

Cencora, iyi niyetle ve bu programa uygun olarak yürütülen güvenlik araştırmalarını destekler. Araştırma bu yönergelerle tutarlı olduğunda, Cencora araştırmayı bu programın amaçları doğrultusunda yetkilendirilmiş sayacak ve yalnızca bu araştırmaya dayanarak yasal işlem başlatmayacaktır. Üçüncü bir tarafın yasal işlem başlatması halinde Cencora, faaliyetin bu programa uygun olarak gerçekleştirildiğini açıklığa kavuşturabilir. Bu güvenli liman, üçüncü taraflara ait sistemleri veya verileri içeren faaliyetlere izin vermez. Ayrıca geçerli herhangi bir yasal haktan feragat etmez.

Güvenlik açığı bildirme

Bir güvenlik açığını bildirmek için formu kullanın. Zorunlu alanlar işaretlenir.