Неофарм - одна из ведущих и быстрорастущих российских фармацевтических компаний, которая управляет розничной сетью аптек, работающей в Москве, Санкт-Петербурге и других регионах
Rewards are paid to individual entrepreneurs and self-employed persons
Program description

Программа по недопустимым событиям

Программа ориентирована не на поиск отдельных уязвимостей
как таковых, а на выявление и подтверждение реалистичных сценариев атак, способных привести к реализации недопустимых событий и нарушению критически важных интересов Общество с ограниченной ответственностью «НЕО-ФАРМ» (далее – Организация).

Модель программы

Программа проводится в приватном режиме по недопустимым событиям с ограниченным кругом участников и централизованным процессом рассмотрения отчетов через платформу Standoff Bug Bounty.
Особенности Программы:
• используется сценарный подход, ориентированный на достижение недопустимых событий;
• участие в Программе возможно только при соблюдении всех установленных правил и ограничений;
• взаимодействие исследователей с инфраструктурой осуществляется исключительно в рамках разрешённого скоупа.

Общие правила участия

К участию в Программе допускаются исследователи, получившие приглашение на участие и принявшие условия настоящей Программы,
а также правила платформы Standoff Bug Bounty.
Программа является приватной. Участие в Программе без предварительного согласования с Организацией не допускается.
Исследователь обязан:
• действовать добросовестно и в рамках установленных правил;
• соблюдать требования законодательства Российской Федерации;
• выполнять тестирование исключительно в пределах области действия Программы;
• незамедлительно прекращать любые действия, которые могут привести к нарушению доступности или устойчивости сервисов Организации.

Описание недопустимого события

Остановка процессов организации и координации процессов приема заказов и оформления закупок у дистрибьютеров

Недопустимое событие связано с получением несанкционированной возможности оказать разрушительное воздействие на критичные информационные активы организации и резервные копии, используемые для их восстановления. Реализация такого воздействия может привести к невозможности выполнения процессов приёма заказов, обмена данными и оформления закупок у дистрибьюторов.
Для целей программы под уничтожением актива понимается подтверждённая возможность удаления, необратимого изменения, шифрования либо иного нарушения доступности или целостности данных, прикладных компонентов или системных ресурсов, в результате которого эксплуатация соответствующей системы становится невозможной либо требует восстановления из резервной копии.
Фактическое удаление, изменение, шифрование данных, остановка сервисов и воздействие на резервные копии запрещены. Достижение недопустимого события подтверждается без выполнения разрушительных действий.
Перечень критических систем приведен ниже:
• Внутренний интеграционный сервер обмена
• 1С ERP
• Внешний интеграционный сервер обмена
• Сервер взаимодействия с дистрибьютерами

Критерии достижения недопустимого события

Недопустимое событие считается достигнутым при одновременном подтверждении:
  1. возможности уничтожения резервных копий, необходимых для восстановления соответствующих критичных активов;
  2. возможности уничтожения критичных активов в соответствии с одним из двух альтернативных вариантов, указанных в таблице ниже.
Вариант достижения НСЦелевые продуктивные системыОбязательное условие в отношении резервных копийКритерий достижения
Вариант 1. Уничтожение самостоятельного критичного актива1С-PG-PharmChain (172.16.0.30)Подтверждена возможность удаления, изменения, шифрования либо иного нарушения доступности или целостности резервных копий, необходимых для восстановления данного актива.НС считается достигнутым при подтверждении возможности уничтожения актива на 1С-PG-PharmChain (172.16.0.30) и одновременном подтверждении возможности уничтожения соответствующих резервных копий. Получение такой возможности в отношении данного актива является достаточным и не требует подтверждения воздействия на остальные системы.
Вариант 2. Уничтожение совокупности критичных активовСовокупно все системы:
obmnenew.neo-pharm.ru (172.16.0.207);
Torg-Obmen (172.16.0.208);
NEO-FTP (172.16.10.11);
ftp3.neo-pharm.ru (178.238.122.54);
ic_server01.neo-pharm.ru (172.16.0.20);
1c_server02.neo-pharm.ru (172.16.0.21);
lc.neo-pharm.ru (172.16.0.60);
1C сервер application (172.16.64.20);
1C сервер СУБД (172.16.64.50).
Подтверждена возможность удаления, изменения, шифрования либо иного нарушения доступности или целостности резервных копий, необходимых для восстановления указанной совокупности систем.НС считается достигнутым только при подтверждении возможности уничтожения активов на всех перечисленных системах в совокупности и одновременном подтверждении возможности уничтожения соответствующих резервных копий. Компрометация одной или нескольких систем из данной группы без подтверждения воздействия на всю совокупность систем не является достижением НС.
Подтверждением реализации недопустимого события является совокупность следующих факторов:
• Демонстрация получения прав администратора в критических системах с возможностью модификации систем или обрабатываемых этими системами данных.
Примечание: модифицировать или удалять данные в критических системах запрещено.
• Получение несанкционированного доступа к системе резервного копирования организации, при котором подтверждается возможность удаления, изменения, шифрования или иного нарушения доступности и целостности резервных копий, а также невозможности восстановления критичных систем, сервисов или данных организации.
Примечание: модифицировать или удалять резервные копии запрещено.
 

Область действия программы (Scope)

Тестирование допускается только в отношении ресурсов, явно указанных как входящие в область действия Программы.
178.238.113.32/27
178.238.122.52/30
94.45.2.72/29
90.154.8.180/30
83.69.196.60/30
Исключение из скоупа Учётная запись averyanova@neo-pharm.ru, а также связанные с ней средства аутентификации, активные сессии и токены доступа не входят в скоуп программы. Обнаружение возможности получения доступа к данной учётной записи может быть отражено в отчёте без дальнейшей эксплуатации.

Вознаграждение

За реализацию указанного недопустимого события предусмотрено вознаграждение в размере:
до 1 000 000 (одного миллиона) рублей.
Вознаграждение может быть выплачено только одному победителю, при условии, что:
• реализация недопустимого события выполнена в полном соответствии с требованиями Программы;
• представленный отчет является воспроизводимым и подтверждает достижение недопустимого события.
 

Критерии реализации недопустимого события

Недопустимое событие (НС) считается реализованным при подтверждении исследователем фактического достижения целевого состояния, определённого в описании НС, и демонстрации реального сценария атаки.
Реализация НС оценивается не по отдельным уязвимостям, а по совокупности достигнутых результатов и их значимости для безопасности Организации
 

Базовые критерии реализации НС

Подтверждением реализации НС является совокупность следующих факторов:
• получение несанкционированного доступа к целевому сегменту инфраструктуры, системе или компоненту, указанному в описании НС;
• подтверждение нахождения исследователя внутри доверенного или внутреннего контура инфраструктуры;
• демонстрация воспроизводимого и технически обоснованного сценария атаки, подтверждающего:
o устойчивость полученного доступа;
o возможность дальнейшего развития атаки;
o потенциальный ущерб для интересов Организации.
Фактическое достижение конечной цели атаки (например, компрометация инфраструктуры, данных или сервисов) не допускается. Необходимо продемонстрировать реалистичную и проверяемую техническую возможность её достижения.
 

Принципы оценки реализации НС

При принятии решения о признании НС реализованным учитывается:
• полнота и логичность сценария атаки;
• практическая реализуемость сценария в реальных условиях;
• уровень полученного доступа и его влияние на безопасность;
• наличие или отсутствие ограничений, препятствующих развитию атаки;
• соответствие действий исследователя условиям и ограничениям программы.
 

Дополнительные пояснения для исследователей

• Отчёты, описывающие отдельные уязвимости без связи с целевым сценарием, не рассматриваются в рамках Программы по НС.
• Несколько уязвимостей, использованных в рамках одного сценария атаки, рассматриваются как единое достижение (сценарий атаки).
• Заказчик оставляет за собой право:
o признать представленный в отчёте сценарий атаки значимым событием;
o либо отнести сценарий к полной реализации НС.
 

Запрещённые действия

Запрещается осуществлять любые действия, направленные на получение или использование доступа к учётной записи averyanova@neo-pharm.ru, включая подбор или использование учётных данных, сброс или изменение пароля, обход или изменение MFA, получение и использование токенов либо активных сессий, а также проведение в отношении владельца данной учётной записи социальной инженерии. При обнаружении возможности компрометации указанной учётной записи исследователь обязан прекратить дальнейшее воздействие и зафиксировать обнаруженный сценарий в отчёте.
В рамках Программы запрещается:
• атаки, влияющие на доступность сервисов (DoS/DDoS, нагрузочное тестирование, флуд, неконтролируемый брутфорс);
• социальная инженерия (фишинг, вишинг), спам-рассылки, атаки на пользователей/сотрудников;
• преднамеренный доступ к персональным данным, платёжным данным или иной чувствительной информации сверх минимально необходимого для подтверждения уязвимости;
• изменение, удаление или повреждение данных/конфигураций, создание постоянных механизмов закрепления;
• распространение, использование или загрузка вредоносного ПО;
• эксплуатация уязвимостей с выходом за пределы Scope без отдельного согласования.
Если для подтверждения уязвимости требуется действие, потенциально влияющее на доступность/целостность, исследователь обязан предварительно согласовать это через платформу.

Конфиденциальность

Участие в Программе предполагает соблюдение строгих требований конфиденциальности.
Исследователям запрещается:
• публично раскрывать факт участия в Программе;
• распространять информацию о ходе тестирования, выявленных уязвимостях или реализованных сценариях недопустимых событий;
• передавать третьим лицам любые сведения, полученные в процессе участия в Программе.
Публичное раскрытие информации допускается по согласованию с командой безопасности Организации.

Требования к участникам

К участию в Программе допускаются исследователи, соответствующие следующим требованиям:
• участник достиг возраста 18 лет (исследователи в возрасте от 14 до 18 лет имеют право участвовать в программе только при наличии письменного согласия родителей или законного представителя);
• участник получил приглашение и принял условия настоящей Программы;
• участник обладает необходимыми техническими знаниями и навыками для проведения тестирования в рамках Программы;
• участник обязуется соблюдать требования конфиденциальности и ограничения, установленные Программой.
В Программе не могут участвовать:
• действующие сотрудники Организации;
• подрядчики и контрагенты, имеющие действующие договоры с Организацией и доступ к их инфраструктуре;
• физические лица, оказывавшие консультационные услуги в области информационных технологий или информационной безопасности и имевшие доступ к архитектуре, конфигурации или внутренней информации систем Организации в течение последних трёх лет;
• лица, действующие в интересах вышеуказанных категорий.

Принципы рассмотрения отчётов

В рамках Программы отчёты рассматриваются исключительно с точки зрения достижения недопустимых событий, а не на основании отдельных технических уязвимостей или их формальной критичности.
Рассмотрение отчётов осуществляется на основании следующих принципов:
• ключевым критерием является факт реализации недопустимого события либо подтверждение его значимого этапа;
• отчеты, описывающие отдельные уязвимости без связи с недопустимым событием, не рассматриваются;
• отдельные уязвимости, являющиеся частью одной цепочки атаки, рассматриваются как единый сценарий;
• отчеты, подтверждающие лишь подготовительные или теоретические шаги без фактического доступа во внутреннюю инфраструктуру, не признаются реализацией недопустимого события.
В случае, если недопустимое событие не было реализовано полностью, отчёт может быть признан:
• не соответствующим целям Программы;
• либо относящимся к промежуточному этапу реализации без выплаты вознаграждения.

Требования к отчётам

Отчёты в рамках Программы принимаются исключительно через платформу Standoff Bug Bounty и подлежат рассмотрению только в случае, если они подтверждают реализацию недопустимого события либо его значимого этапа.
Отчёт должен содержать достаточную и воспроизводимую информацию для подтверждения заявленного сценария атаки. Отчёт должен включать:
указание недопустимого события, к которому относится отчет;
описание способа выявления уязвимости(-ей), использованной(-ых) в рамках сценария атаки;
описание первоначального вектора атаки и подтверждение входа через внешний сетевой периметр;
пошаговое описание цепочки действий (шаги по воспроизведению), приведших к реализации недопустимого события либо его значимого этапа;
описание полученного уровня доступа и подтверждение нахождения исследователя во внутренней инфраструктуре;
перечень затронутых систем и компонентов инфраструктуры;
описание артефактов, оставленных в инфраструктуре в ходе реализации сценария (учетные записи, файлы, задачи, изменения конфигурации и иные следы), либо указание на их отсутствие.
В качестве подтверждений могут использоваться:
• скриншоты;
• логи;
• фрагменты сетевых запросов и ответов;
• иные технические доказательства.
Предоставляемые материалы должны:
• однозначно подтверждать заявленные действия;
• по возможности содержать временные метки;
• не содержать избыточных или чувствительных данных.
Видео- и графические материалы не могут заменять текстовое описание шагов по воспроизведению и используются только в качестве дополнения.
Отчеты, не позволяющие воспроизвести заявленный сценарий либо не содержащие указанных сведений, могут быть отклонены.
В рамках Программы не принимаются к рассмотрению и могут быть отклонены без дополнительного анализа отчеты:
• не приводящие к реализации недопустимого события либо его значимого этапа;
• содержащие описание отдельных уязвимостей, ошибок или недостатков конфигурации без привязки к недопустимому событию;
• основанные исключительно на результатах автоматизированного сканирования;
• не подтверждающие вход через внешний периметр;
• не содержащие воспроизводимого описания цепочки действий (PoC);
• представленные без обязательного идентификатора X-BugBounty;
• относящиеся к ресурсам, находящимся вне установленной области действия Программы (out-of-scope);
• дублирующие ранее подтвержденные отчеты по тому же вектору атаки или сценарию;
• содержащие недостоверную, искаженную или вводящую в заблуждение информацию.
Launched July 1, 16:37
Edited Yesterday, 07:55
Program format
Non-tolerable events
Top hackers
Overall ranking
The ranking is still empty