Неофарм
Company: НеофармНеофарм - одна из ведущих и быстрорастущих российских фармацевтических компаний, которая управляет розничной сетью аптек, работающей в Москве, Санкт-Петербурге и других регионах
Rewards are paid to individual entrepreneurs and self-employed persons
Program description
Программа по недопустимым событиям
Программа ориентирована не на поиск отдельных уязвимостей
как таковых, а на выявление и подтверждение реалистичных сценариев атак, способных привести к реализации недопустимых событий и нарушению критически важных интересов Общество с ограниченной ответственностью «НЕО-ФАРМ» (далее – Организация).
как таковых, а на выявление и подтверждение реалистичных сценариев атак, способных привести к реализации недопустимых событий и нарушению критически важных интересов Общество с ограниченной ответственностью «НЕО-ФАРМ» (далее – Организация).
Модель программы
Программа проводится в приватном режиме по недопустимым событиям с ограниченным кругом участников и централизованным процессом рассмотрения отчетов через платформу Standoff Bug Bounty.
Особенности Программы:
• используется сценарный подход, ориентированный на достижение недопустимых событий;
• участие в Программе возможно только при соблюдении всех установленных правил и ограничений;
• взаимодействие исследователей с инфраструктурой осуществляется исключительно в рамках разрешённого скоупа.
Особенности Программы:
• используется сценарный подход, ориентированный на достижение недопустимых событий;
• участие в Программе возможно только при соблюдении всех установленных правил и ограничений;
• взаимодействие исследователей с инфраструктурой осуществляется исключительно в рамках разрешённого скоупа.
Общие правила участия
К участию в Программе допускаются исследователи, получившие приглашение на участие и принявшие условия настоящей Программы,
а также правила платформы Standoff Bug Bounty.
Программа является приватной. Участие в Программе без предварительного согласования с Организацией не допускается.
Исследователь обязан:
• действовать добросовестно и в рамках установленных правил;
• соблюдать требования законодательства Российской Федерации;
• выполнять тестирование исключительно в пределах области действия Программы;
• незамедлительно прекращать любые действия, которые могут привести к нарушению доступности или устойчивости сервисов Организации.
а также правила платформы Standoff Bug Bounty.
Программа является приватной. Участие в Программе без предварительного согласования с Организацией не допускается.
Исследователь обязан:
• действовать добросовестно и в рамках установленных правил;
• соблюдать требования законодательства Российской Федерации;
• выполнять тестирование исключительно в пределах области действия Программы;
• незамедлительно прекращать любые действия, которые могут привести к нарушению доступности или устойчивости сервисов Организации.
Описание недопустимого события
Остановка процессов организации и координации процессов приема заказов и оформления закупок у дистрибьютеров
Недопустимое событие связано с получением несанкционированной возможности оказать разрушительное воздействие на критичные информационные активы организации и резервные копии, используемые для их восстановления. Реализация такого воздействия может привести к невозможности выполнения процессов приёма заказов, обмена данными и оформления закупок у дистрибьюторов.
Для целей программы под уничтожением актива понимается подтверждённая возможность удаления, необратимого изменения, шифрования либо иного нарушения доступности или целостности данных, прикладных компонентов или системных ресурсов, в результате которого эксплуатация соответствующей системы становится невозможной либо требует восстановления из резервной копии.
Фактическое удаление, изменение, шифрование данных, остановка сервисов и воздействие на резервные копии запрещены. Достижение недопустимого события подтверждается без выполнения разрушительных действий.
Перечень критических систем приведен ниже:
• Внутренний интеграционный сервер обмена
• 1С ERP
• Внешний интеграционный сервер обмена
• Сервер взаимодействия с дистрибьютерами
Перечень критических систем приведен ниже:
• Внутренний интеграционный сервер обмена
• 1С ERP
• Внешний интеграционный сервер обмена
• Сервер взаимодействия с дистрибьютерами
Критерии достижения недопустимого события
Недопустимое событие считается достигнутым при одновременном подтверждении:
- возможности уничтожения резервных копий, необходимых для восстановления соответствующих критичных активов;
- возможности уничтожения критичных активов в соответствии с одним из двух альтернативных вариантов, указанных в таблице ниже.
| Вариант достижения НС | Целевые продуктивные системы | Обязательное условие в отношении резервных копий | Критерий достижения |
|---|---|---|---|
| Вариант 1. Уничтожение самостоятельного критичного актива | 1С-PG-PharmChain (172.16.0.30) | Подтверждена возможность удаления, изменения, шифрования либо иного нарушения доступности или целостности резервных копий, необходимых для восстановления данного актива. | НС считается достигнутым при подтверждении возможности уничтожения актива на 1С-PG-PharmChain (172.16.0.30) и одновременном подтверждении возможности уничтожения соответствующих резервных копий. Получение такой возможности в отношении данного актива является достаточным и не требует подтверждения воздействия на остальные системы. |
| Вариант 2. Уничтожение совокупности критичных активов | Совокупно все системы: obmnenew.neo-pharm.ru (172.16.0.207); Torg-Obmen (172.16.0.208); NEO-FTP (172.16.10.11); ftp3.neo-pharm.ru (178.238.122.54); ic_server01.neo-pharm.ru (172.16.0.20); 1c_server02.neo-pharm.ru (172.16.0.21); lc.neo-pharm.ru (172.16.0.60); 1C сервер application (172.16.64.20); 1C сервер СУБД (172.16.64.50). | Подтверждена возможность удаления, изменения, шифрования либо иного нарушения доступности или целостности резервных копий, необходимых для восстановления указанной совокупности систем. | НС считается достигнутым только при подтверждении возможности уничтожения активов на всех перечисленных системах в совокупности и одновременном подтверждении возможности уничтожения соответствующих резервных копий. Компрометация одной или нескольких систем из данной группы без подтверждения воздействия на всю совокупность систем не является достижением НС. |
Подтверждением реализации недопустимого события является совокупность следующих факторов:
• Демонстрация получения прав администратора в критических системах с возможностью модификации систем или обрабатываемых этими системами данных.
Примечание: модифицировать или удалять данные в критических системах запрещено.
• Демонстрация получения прав администратора в критических системах с возможностью модификации систем или обрабатываемых этими системами данных.
Примечание: модифицировать или удалять данные в критических системах запрещено.
• Получение несанкционированного доступа к системе резервного копирования организации, при котором подтверждается возможность удаления, изменения, шифрования или иного нарушения доступности и целостности резервных копий, а также невозможности восстановления критичных систем, сервисов или данных организации.
Примечание: модифицировать или удалять резервные копии запрещено.
Примечание: модифицировать или удалять резервные копии запрещено.
Область действия программы (Scope)
Тестирование допускается только в отношении ресурсов, явно указанных как входящие в область действия Программы.
178.238.113.32/27
178.238.122.52/30
94.45.2.72/29
90.154.8.180/30
83.69.196.60/30
178.238.122.52/30
94.45.2.72/29
90.154.8.180/30
83.69.196.60/30
Исключение из скоупа Учётная запись averyanova@neo-pharm.ru, а также связанные с ней средства аутентификации, активные сессии и токены доступа не входят в скоуп программы. Обнаружение возможности получения доступа к данной учётной записи может быть отражено в отчёте без дальнейшей эксплуатации.
Вознаграждение
За реализацию указанного недопустимого события предусмотрено вознаграждение в размере:
до 1 000 000 (одного миллиона) рублей.
до 1 000 000 (одного миллиона) рублей.
Вознаграждение может быть выплачено только одному победителю, при условии, что:
• реализация недопустимого события выполнена в полном соответствии с требованиями Программы;
• представленный отчет является воспроизводимым и подтверждает достижение недопустимого события.
• реализация недопустимого события выполнена в полном соответствии с требованиями Программы;
• представленный отчет является воспроизводимым и подтверждает достижение недопустимого события.
Критерии реализации недопустимого события
Недопустимое событие (НС) считается реализованным при подтверждении исследователем фактического достижения целевого состояния, определённого в описании НС, и демонстрации реального сценария атаки.
Реализация НС оценивается не по отдельным уязвимостям, а по совокупности достигнутых результатов и их значимости для безопасности Организации
Реализация НС оценивается не по отдельным уязвимостям, а по совокупности достигнутых результатов и их значимости для безопасности Организации
Базовые критерии реализации НС
Подтверждением реализации НС является совокупность следующих факторов:
• получение несанкционированного доступа к целевому сегменту инфраструктуры, системе или компоненту, указанному в описании НС;
• подтверждение нахождения исследователя внутри доверенного или внутреннего контура инфраструктуры;
• демонстрация воспроизводимого и технически обоснованного сценария атаки, подтверждающего:
o устойчивость полученного доступа;
o возможность дальнейшего развития атаки;
o потенциальный ущерб для интересов Организации.
Фактическое достижение конечной цели атаки (например, компрометация инфраструктуры, данных или сервисов) не допускается. Необходимо продемонстрировать реалистичную и проверяемую техническую возможность её достижения.
• получение несанкционированного доступа к целевому сегменту инфраструктуры, системе или компоненту, указанному в описании НС;
• подтверждение нахождения исследователя внутри доверенного или внутреннего контура инфраструктуры;
• демонстрация воспроизводимого и технически обоснованного сценария атаки, подтверждающего:
o устойчивость полученного доступа;
o возможность дальнейшего развития атаки;
o потенциальный ущерб для интересов Организации.
Фактическое достижение конечной цели атаки (например, компрометация инфраструктуры, данных или сервисов) не допускается. Необходимо продемонстрировать реалистичную и проверяемую техническую возможность её достижения.
Принципы оценки реализации НС
При принятии решения о признании НС реализованным учитывается:
• полнота и логичность сценария атаки;
• практическая реализуемость сценария в реальных условиях;
• уровень полученного доступа и его влияние на безопасность;
• наличие или отсутствие ограничений, препятствующих развитию атаки;
• соответствие действий исследователя условиям и ограничениям программы.
• полнота и логичность сценария атаки;
• практическая реализуемость сценария в реальных условиях;
• уровень полученного доступа и его влияние на безопасность;
• наличие или отсутствие ограничений, препятствующих развитию атаки;
• соответствие действий исследователя условиям и ограничениям программы.
Дополнительные пояснения для исследователей
• Отчёты, описывающие отдельные уязвимости без связи с целевым сценарием, не рассматриваются в рамках Программы по НС.
• Несколько уязвимостей, использованных в рамках одного сценария атаки, рассматриваются как единое достижение (сценарий атаки).
• Заказчик оставляет за собой право:
o признать представленный в отчёте сценарий атаки значимым событием;
o либо отнести сценарий к полной реализации НС.
• Несколько уязвимостей, использованных в рамках одного сценария атаки, рассматриваются как единое достижение (сценарий атаки).
• Заказчик оставляет за собой право:
o признать представленный в отчёте сценарий атаки значимым событием;
o либо отнести сценарий к полной реализации НС.
Запрещённые действия
Запрещается осуществлять любые действия, направленные на получение или использование доступа к учётной записи averyanova@neo-pharm.ru, включая подбор или использование учётных данных, сброс или изменение пароля, обход или изменение MFA, получение и использование токенов либо активных сессий, а также проведение в отношении владельца данной учётной записи социальной инженерии. При обнаружении возможности компрометации указанной учётной записи исследователь обязан прекратить дальнейшее воздействие и зафиксировать обнаруженный сценарий в отчёте.
В рамках Программы запрещается:
• атаки, влияющие на доступность сервисов (DoS/DDoS, нагрузочное тестирование, флуд, неконтролируемый брутфорс);
• социальная инженерия (фишинг, вишинг), спам-рассылки, атаки на пользователей/сотрудников;
• преднамеренный доступ к персональным данным, платёжным данным или иной чувствительной информации сверх минимально необходимого для подтверждения уязвимости;
• изменение, удаление или повреждение данных/конфигураций, создание постоянных механизмов закрепления;
• распространение, использование или загрузка вредоносного ПО;
• эксплуатация уязвимостей с выходом за пределы Scope без отдельного согласования.
Если для подтверждения уязвимости требуется действие, потенциально влияющее на доступность/целостность, исследователь обязан предварительно согласовать это через платформу.
• атаки, влияющие на доступность сервисов (DoS/DDoS, нагрузочное тестирование, флуд, неконтролируемый брутфорс);
• социальная инженерия (фишинг, вишинг), спам-рассылки, атаки на пользователей/сотрудников;
• преднамеренный доступ к персональным данным, платёжным данным или иной чувствительной информации сверх минимально необходимого для подтверждения уязвимости;
• изменение, удаление или повреждение данных/конфигураций, создание постоянных механизмов закрепления;
• распространение, использование или загрузка вредоносного ПО;
• эксплуатация уязвимостей с выходом за пределы Scope без отдельного согласования.
Если для подтверждения уязвимости требуется действие, потенциально влияющее на доступность/целостность, исследователь обязан предварительно согласовать это через платформу.
Конфиденциальность
Участие в Программе предполагает соблюдение строгих требований конфиденциальности.
Исследователям запрещается:
• публично раскрывать факт участия в Программе;
• распространять информацию о ходе тестирования, выявленных уязвимостях или реализованных сценариях недопустимых событий;
• передавать третьим лицам любые сведения, полученные в процессе участия в Программе.
Публичное раскрытие информации допускается по согласованию с командой безопасности Организации.
Исследователям запрещается:
• публично раскрывать факт участия в Программе;
• распространять информацию о ходе тестирования, выявленных уязвимостях или реализованных сценариях недопустимых событий;
• передавать третьим лицам любые сведения, полученные в процессе участия в Программе.
Публичное раскрытие информации допускается по согласованию с командой безопасности Организации.
Требования к участникам
К участию в Программе допускаются исследователи, соответствующие следующим требованиям:
• участник достиг возраста 18 лет (исследователи в возрасте от 14 до 18 лет имеют право участвовать в программе только при наличии письменного согласия родителей или законного представителя);
• участник получил приглашение и принял условия настоящей Программы;
• участник обладает необходимыми техническими знаниями и навыками для проведения тестирования в рамках Программы;
• участник обязуется соблюдать требования конфиденциальности и ограничения, установленные Программой.
• участник достиг возраста 18 лет (исследователи в возрасте от 14 до 18 лет имеют право участвовать в программе только при наличии письменного согласия родителей или законного представителя);
• участник получил приглашение и принял условия настоящей Программы;
• участник обладает необходимыми техническими знаниями и навыками для проведения тестирования в рамках Программы;
• участник обязуется соблюдать требования конфиденциальности и ограничения, установленные Программой.
В Программе не могут участвовать:
• действующие сотрудники Организации;
• подрядчики и контрагенты, имеющие действующие договоры с Организацией и доступ к их инфраструктуре;
• физические лица, оказывавшие консультационные услуги в области информационных технологий или информационной безопасности и имевшие доступ к архитектуре, конфигурации или внутренней информации систем Организации в течение последних трёх лет;
• лица, действующие в интересах вышеуказанных категорий.
• действующие сотрудники Организации;
• подрядчики и контрагенты, имеющие действующие договоры с Организацией и доступ к их инфраструктуре;
• физические лица, оказывавшие консультационные услуги в области информационных технологий или информационной безопасности и имевшие доступ к архитектуре, конфигурации или внутренней информации систем Организации в течение последних трёх лет;
• лица, действующие в интересах вышеуказанных категорий.
Принципы рассмотрения отчётов
В рамках Программы отчёты рассматриваются исключительно с точки зрения достижения недопустимых событий, а не на основании отдельных технических уязвимостей или их формальной критичности.
Рассмотрение отчётов осуществляется на основании следующих принципов:
• ключевым критерием является факт реализации недопустимого события либо подтверждение его значимого этапа;
• отчеты, описывающие отдельные уязвимости без связи с недопустимым событием, не рассматриваются;
• отдельные уязвимости, являющиеся частью одной цепочки атаки, рассматриваются как единый сценарий;
• отчеты, подтверждающие лишь подготовительные или теоретические шаги без фактического доступа во внутреннюю инфраструктуру, не признаются реализацией недопустимого события.
В случае, если недопустимое событие не было реализовано полностью, отчёт может быть признан:
• не соответствующим целям Программы;
• либо относящимся к промежуточному этапу реализации без выплаты вознаграждения.
Рассмотрение отчётов осуществляется на основании следующих принципов:
• ключевым критерием является факт реализации недопустимого события либо подтверждение его значимого этапа;
• отчеты, описывающие отдельные уязвимости без связи с недопустимым событием, не рассматриваются;
• отдельные уязвимости, являющиеся частью одной цепочки атаки, рассматриваются как единый сценарий;
• отчеты, подтверждающие лишь подготовительные или теоретические шаги без фактического доступа во внутреннюю инфраструктуру, не признаются реализацией недопустимого события.
В случае, если недопустимое событие не было реализовано полностью, отчёт может быть признан:
• не соответствующим целям Программы;
• либо относящимся к промежуточному этапу реализации без выплаты вознаграждения.
Требования к отчётам
Отчёты в рамках Программы принимаются исключительно через платформу Standoff Bug Bounty и подлежат рассмотрению только в случае, если они подтверждают реализацию недопустимого события либо его значимого этапа.
Отчёт должен содержать достаточную и воспроизводимую информацию для подтверждения заявленного сценария атаки. Отчёт должен включать:
• указание недопустимого события, к которому относится отчет;
• описание способа выявления уязвимости(-ей), использованной(-ых) в рамках сценария атаки;
• описание первоначального вектора атаки и подтверждение входа через внешний сетевой периметр;
• пошаговое описание цепочки действий (шаги по воспроизведению), приведших к реализации недопустимого события либо его значимого этапа;
• описание полученного уровня доступа и подтверждение нахождения исследователя во внутренней инфраструктуре;
• перечень затронутых систем и компонентов инфраструктуры;
• описание артефактов, оставленных в инфраструктуре в ходе реализации сценария (учетные записи, файлы, задачи, изменения конфигурации и иные следы), либо указание на их отсутствие.
Отчёт должен содержать достаточную и воспроизводимую информацию для подтверждения заявленного сценария атаки. Отчёт должен включать:
• указание недопустимого события, к которому относится отчет;
• описание способа выявления уязвимости(-ей), использованной(-ых) в рамках сценария атаки;
• описание первоначального вектора атаки и подтверждение входа через внешний сетевой периметр;
• пошаговое описание цепочки действий (шаги по воспроизведению), приведших к реализации недопустимого события либо его значимого этапа;
• описание полученного уровня доступа и подтверждение нахождения исследователя во внутренней инфраструктуре;
• перечень затронутых систем и компонентов инфраструктуры;
• описание артефактов, оставленных в инфраструктуре в ходе реализации сценария (учетные записи, файлы, задачи, изменения конфигурации и иные следы), либо указание на их отсутствие.
В качестве подтверждений могут использоваться:
• скриншоты;
• логи;
• фрагменты сетевых запросов и ответов;
• иные технические доказательства.
Предоставляемые материалы должны:
• однозначно подтверждать заявленные действия;
• по возможности содержать временные метки;
• не содержать избыточных или чувствительных данных.
Видео- и графические материалы не могут заменять текстовое описание шагов по воспроизведению и используются только в качестве дополнения.
Отчеты, не позволяющие воспроизвести заявленный сценарий либо не содержащие указанных сведений, могут быть отклонены.
• скриншоты;
• логи;
• фрагменты сетевых запросов и ответов;
• иные технические доказательства.
Предоставляемые материалы должны:
• однозначно подтверждать заявленные действия;
• по возможности содержать временные метки;
• не содержать избыточных или чувствительных данных.
Видео- и графические материалы не могут заменять текстовое описание шагов по воспроизведению и используются только в качестве дополнения.
Отчеты, не позволяющие воспроизвести заявленный сценарий либо не содержащие указанных сведений, могут быть отклонены.
В рамках Программы не принимаются к рассмотрению и могут быть отклонены без дополнительного анализа отчеты:
• не приводящие к реализации недопустимого события либо его значимого этапа;
• содержащие описание отдельных уязвимостей, ошибок или недостатков конфигурации без привязки к недопустимому событию;
• основанные исключительно на результатах автоматизированного сканирования;
• не подтверждающие вход через внешний периметр;
• не содержащие воспроизводимого описания цепочки действий (PoC);
• представленные без обязательного идентификатора X-BugBounty;
• относящиеся к ресурсам, находящимся вне установленной области действия Программы (out-of-scope);
• дублирующие ранее подтвержденные отчеты по тому же вектору атаки или сценарию;
• содержащие недостоверную, искаженную или вводящую в заблуждение информацию.
• не приводящие к реализации недопустимого события либо его значимого этапа;
• содержащие описание отдельных уязвимостей, ошибок или недостатков конфигурации без привязки к недопустимому событию;
• основанные исключительно на результатах автоматизированного сканирования;
• не подтверждающие вход через внешний периметр;
• не содержащие воспроизводимого описания цепочки действий (PoC);
• представленные без обязательного идентификатора X-BugBounty;
• относящиеся к ресурсам, находящимся вне установленной области действия Программы (out-of-scope);
• дублирующие ранее подтвержденные отчеты по тому же вектору атаки или сценарию;
• содержащие недостоверную, искаженную или вводящую в заблуждение информацию.