נוהלי אבטחה
אנחנו יודעים שהפקדת בידינו נתונים יקרי ערך, ואנחנו מתייחסים לאבטחתם ברצינות רבה. סיפקנו סקירה מעמיקה של נוהלי האבטחה שלנו 🔒
מעבר לשאלות הנפוצותניטור גישה: Notion הפעילה יומן בכל המערכות הקריטיות. היומנים כוללים ניסיונות התחברות שנכשלו/הצליחו, גישה לאפליקציה, שינויי מנהל מערכת ושינויי מערכת. היומנים נקלטים על ידי פתרון הניטור וניהול אירועי אבטחה (SIEM) שלנו לצורך קליטת היומנים ויכולות יומן/התראה אוטומטיות.
גיבויים מופעלים: Notion מתארחת ב-AWS ומאחסנת נתוני לקוחות באמצעות שילוב של מאגרי ידע. כברירת מחדל, AWS מספקת תשתית עמידה לאחסון נתונים חשובים והיא מתוכננת לעמידות של 99.9% מהאובייקטים. גיבויים אוטומטיים של כל נתוני הלקוחות והמערכת מופעלים, והנתונים מגובים מדי יום לכל הפחות. הגיבויים מוצפנים באותו אופן שבו מוצפנים נתוני הייצור החיים, והם מנוטרים ומתקבלים עבורם התראות.
מחיקת נתונים: לקוחות Notion הם הבקרים (Controllers) של הנתונים שלהם. כל לקוח אחראי למידע שהוא יוצר, משתמש, מאחסן, מעבד ומשמיד. ללקוחות Notion יש את היכולת לבקש מחיקת נתונים או לבצע מחיקה עצמית, כאשר הנתונים אינם כפופים לדרישות רגולטוריות או משפטיות לתקופת שמירה. אנא עיינו במדיניות הפרטיות ובנספח עיבוד הנתונים שלנו למידע נוסף.
הצפנה במנוחה: נתוני לקוחות מוצפנים במנוחה באמצעות AES-256. נתוני לקוחות מוצפנים כשהם ברשתות הפנימיות של Notion, במנוחה באחסון ענן, בטבלאות מסד נתונים ובגיבויים.
הצפנה במעבר: נתונים שנשלחים במעבר מוצפנים באמצעות TLS 1.2 ומעלה.
אבטחה פיזית: Notion ממנפת את Amazon Web Services (AWS) כדי לארח את האפליקציה שלנו, ומעבירה אליהם את כל בקרות האבטחה הפיזיות של מרכז הנתונים. אנא עיינו בבקרות האבטחה הפיזיות של AWS כאן.
גילוי אחראי: Notion מנהלת תוכנית תגמול בגין גילוי באגים. אנא עיינו במדיניות הגילוי האחראי שלנו.
ניתוח קוד: צוותי האבטחה והפיתוח של Notion עורכים מידול איומים וסקירות תכנון מאובטח עבור גרסאות ועדכונים חדשים. לאחר השלמת הקוד עבור השקות של תכונות משמעותיות, אנחנו מבצעים ביקורות קוד, סקירות קוד ועורכים סריקות אבטחה עבור בסיס הקוד שלנו.
מחזור חיים של פיתוח תוכנה (SDLC): Notion משתמשת ב-SDLC מוגדר כדי להבטיח שהקוד נכתב בצורה מאובטחת. במהלך שלב התכנון, מבוצעים מידול איומי אבטחה וסקירות תכנון מאובטח עבור גרסאות ועדכונים חדשים. לאחר השלמת הקוד עבור השקות של תכונות משמעותיות, אנחנו מבצעים ביקורות קוד, עובדים עם חברות ספקים או מבצעים בדיקת חדירות פנימית, ועורכים סריקות אבטחה עבור בסיס הקוד שלנו. לאחר ההשקה, אנחנו מארחים תוכניות באג באונטי ומנהלים תוכנית לניהול פגיעויות כדי לטפל בבעיות אבטחה חמורות.
ניהול אישורים: Notion משתמשת בשירותי ניהול מפתחות (KMS) של צד שלישי שמנהלים באופן אוטומטי יצירת מפתחות, בקרת גישה, אחסון מאובטח, גיבוי ורוטציה של מפתחות. מפתחות קריפטוגרפיים מוקצים לתפקידים ספציפיים על בסיס גישת הרשאה מינימלית והמפתחות מוחלפים (רוטציה) באופן אוטומטי מדי שנה. השימוש במפתחות מנוטר ומתועד.
ניהול פגיעויות וטלאים: Notion מבצעת סריקת פגיעויות וניטור חבילות על כל המארחים הקשורים לתשתית, ועל מוצר החברה באופן רציף. שירותים הפונים כלפי חוץ וכלפי פנים מקבלים טלאים (patches) לפי לוח זמנים קבוע. כל בעיה שמתגלה ממוינת ומטופלת בהתאם לחומרתה בתוך סביבת העבודה של Notion.
חומת אש של אפליקציות אינטרנט (WAF): כל נקודות הקצה הציבוריות מנצלות חומת אש מנוהלת של אפליקציות אינטרנט כדי להרתיע ניסיונות לנצל פגיעויות נפוצות.
רמת גישה לנתונים: פנימית (כלומר, עובדי Notion יגשו לנתונים שלכם רק לצורכי פתרון בעיות או שחזור תוכן עבורכם.)
תלות בצד שלישי: כן - אנא עיינו ברשימת מעבדי המשנה שלנו כאן.
אירוח: Notion מתארחת ב-Amazon Web Services (AWS), אחת מספקיות שירותי הענן הגדולות.
הדרכת עובדים: הדרכת אבטחה נדרשת במהלך תהליך קליטת העובדים, ולאחר מכן מדי שנה. עובדים חייבים גם לקרוא ולאשר את קוד ההתנהגות של Notion ואת מדיניות האבטחה. הדרכת מפתחים מועברת גם היא על בסיס שנתי לכל הפחות.
אבטחת משאבי אנוש: Notion מבצעת בדיקות רקע לעובדים בעת גיוסם בהתאם לחוקים ולתקנות המקומיים.
תגובה לאירועים: ל-Notion יש תוכנית לניהול אירועים הכוללת שלבים להכנה, זיהוי, הכלה, חקירה, מיגור, התאוששות ומעקב/ניתוח לאחר אירוע, אשר נבדקת ומנוסה לפחות פעם בשנה.
הערכות פנימיות: ביקורות אבטחה פנימיות מבוצעות ב-Notion לפחות פעם בשנה.
SSO פנימי: אימות רב-גורמי (MFA) נדרש מכל עובדי Notion כדי להתחבר לספק הזהות של Notion.
גישה לנתונים: Notion ממנפת באופן פנימי את עקרון הגישה המינימלית (Least Privilege). הגישה ניתנת על בסיס תפקיד, דרישות עסקיות וצורך לדעת. סקירות גישה מבוצעות בתדירות קבועה כדי להבטיח שהגישה המתמשכת למערכות קריטיות עדיין נדרשת.
יומן: Notion ממנפת פתרון SIEM לצורך קליטת יומנים ויכולות יומן/התראה אוטומטיות. היומנים נקלטים ממערכות קריטיות ונעשה שימוש בכללי התראה כדי להבטיח שהתראות על אירועי אבטחה יופקו היכן ובמתי שנדרש.
אבטחת סיסמאות: Notion דורשת הפעלת MFA עבור כל מערכת המספקת אפשרות ל-MFA. כאשר האצלה כזו אינה אפשרית, Notion מקיימת מדיניות ניהול סיסמאות פנימית מחמירה הכוללת מורכבות ואורך.
הגנה מפני DDoS: Notion נעזרת ביישומים של צד שלישי להגנה מפני DDoS.
מרכז נתונים: Notion מתארחת ב-AWS, המטפלת באבטחה הפיזית של מרכזי הנתונים. אנא עיינו בתיעוד האבטחה של AWS כאן.
אבטחת תשתית: התשתית של Notion מתארחת בסביבה מאובטחת ויתירה לחלוטין. נתוני הלקוחות של Notion מאוחסנים על ידי AWS. AWS מחזיקה ברשימה של דוחות, הסמכות והערכות של צד שלישי כדי להבטיח את שיטות האבטחה הטובות ביותר. למידע נוסף על התאימות של AWS, אנא ראו כאן.
תשתית AWS מאוחסנת במרכזי נתונים בשליטת אמזון ברחבי העולם, ומרכזי הנתונים עצמם מאובטחים באמצעות מגוון בקרות פיזיות למניעת גישה בלתי מורשית. מידע נוסף על מרכזי הנתונים של AWS ובקרות האבטחה שלהם ניתן למצוא כאן.סביבת ייצור נפרדת: נתוני לקוחות לעולם אינם מאוחסנים בסביבות שאינן סביבות ייצור. חשבונות לקוחות מופרדים לוגית בסביבת הייצור שלנו. יש לנו סביבות פיתוח, בדיקות וייצור נפרדות.
הצפנת דיסק: במחשבים הניידים של העובדים מופעלת הצפנת דיסק לצורך הגנה
זיהוי ותגובה בנקודות קצה: בכל נקודות הקצה מותקנת תוכנת זיהוי. בנוסף, Notion הטמיעה בקרות אבטחה מרובות כדי להבטיח את האבטחה של נתוני לקוחות ופתרונות. בקרות אלו מבטיחות שיש לנו נראות מתמשכת של הפעילות בנקודות הקצה שלנו, ושאנו יכולים לזהות ולהגיב במהירות לכל חבלה או איום, וכן בקרות רישום ואכיפה.
ניהול מכשירים ניידים: המכשירים של העובדים ותצורת התוכנה שלהם מנוהלים מרחוק על ידי חברי צוות ה-IT והאבטחה באמצעות תוכנת MDM.
זיהוי איומים: Notion משתמשת בתוכנת הגנה על נקודות קצה של צד שלישי לזיהוי איומים ייעודי. תוכנת נקודות הקצה מזהה חדירות, תוכנות זדוניות ופעילויות זדוניות בנקודות הקצה ומסייעת בתגובה מהירה לחיסול והפחתת האיומים.
חומת אש: רשתות המשרד של Notion מוגדרות עם חומת אש רשתית. אין לארח שירותי רשת הנגישים ל-WAN בתוך סביבת המשרד.
IDS/IPS: Notion משתמשת בשילוב של מערכות מסוג IDS/IPS מבוססות רשת ומבוססות מארח כחלק מגישת הגנה לעומק רחבה יותר לאבטחת הארגון. זה כולל ניטור אחר פעילות חשודה באמצעות שילוב של זיהויים מבוססי חתימה ומבוססי חריגות.
ניהול אבטחת מידע ואירוע (SIEM): Notion משתמשת בפתרון SIEM לניהול אירוע. התראות על אירועים מועברות לצוות האבטחה שלנו בזמן אמת.
אבטחה אלחוטית: משרדי Notion משתמשים בהצפנה חזקה עבור רשתות אלחוטיות משרדיות. Notion אינה מתחזקת רשתות אלחוטיות כלשהן עם השפעות על נתוני לקוחות או מערכות ייצור.
ניהול דומיין: דומיין מתייחס לדומיין כתובת האימייל המשויך לחשבון Notion. אימות דומיין מאפשר לבעלי סביבת עבודה לתבוע בעלות על דומיין, מה שיפתח את הגדרות ניהול הדומיין.
SAML Single Sign-On (SSO): Notion מספקת פונקציונליות Single Sign-On (SSO) עבור לקוחות עסקיים וארגוניים כדי לגשת לאפליקציה דרך מקור אימות יחיד.
הקצאה וביטול הרשאות SCIM: סביבת עבודה של Notion עם תקן ה-API של System for Cross-domain Identity Management (SCIM).
יומן ביקורת: Notion מעניקה לבעלי סביבת עבודה גישה למידע מפורט על פעילות הקשורה לאבטחה ובטיחות. זה יכול לכלול זיהוי בעיות אבטחה פוטנציאליות, חקירת התנהגות חשודה ופתרון בעיות גישה.
2FA (MFA): Notion מספקת אימות דו-שלבי כדי להוסיף שכבת הגנה נוספת לחשבון ה-Notion שלכם. תכונה זו זמינה לכל סוגי התוכניות וניתן להגדיר אותה בקלות בהגדרות החשבון שלכם.
ניהול הרשאות: Notion מאפשרת לבעלים לשלוט ברמות ההרשאה שלהם כדי להבטיח שהמשתמשים צופים בתוכן שלכם ומקיימים איתו אינטראקציה בדיוק כפי שאתם רוצים.
ניהול מרחבי צוות: בעלי סביבת עבודה יכולים לקבל סקירה כללית של כל מרחבי צוות בסביבת העבודה, לשנות את הגדרותיהם, ולגשת לכלי ניהול נוספים.
אינטגרציות SIEM ו-DLP: Notion יכולה להשתלב עם ה-DLP או ה-SIEM שתבחרו כדי לזהות אירועים.
Notion מתחזקת תוכנית אבטחה ופרטיות מקיפה כדי לספק תכונות אבטחה מתקדמות שנועדו להגן על הנתונים שלכם בהתאם לתקנים רגולטוריים ותעשייתיים שונים. כדי לקבל את דוחות הביקורת העצמאיים של Notion (למשל, דוח SOC 2 Type II, תעודת ISO 27001), אנא בקרו ב-מרכז האמון שלנו.
SOC 2 Type 2: ה-SOC 2 Type 2 הוא דוח ביקורתהמבוצע על ידי צד שלישי עצמאי המוסמךעל ידי המכון האמריקאי לרואי חשבון מוסמכים (AICPA) כדי להעריך את הבקרות של ארגון שירות הקשורות לקריטריוני שירותי האמון (TSC). דוח SOC 2 Type 2 מעריך את האפקטיביות של בקרות אלו לאורך תקופת זמן ונועד לספק הבטחה ללקוחות ולבעלי עניין שלארגון יש בקרות נאותות להגנה על הנתונים שלהם.
ISO: ISO הוא ארגון בינלאומי לפיתוח תקנים, ו-Notion השיגה הסמכות עבור ארבעה תקני ISO: ISO 27001, ISO 27701, ISO 27017 ו-ISO 27018. התקנים מתווים דרישות להקמה, הטמעה ושיפור מתמיד של מערכת ניהול אבטחת המידע (ISMS) ומערכת ניהול מידע פרטי (PIMS) של Notion.
HIPAA: חוק ניידות ואחריות ביטוח בריאות (HIPAA) הוא חוק פדרלי אמריקאי שנחקק בשנת 1996 המחייב הגנה וטיפול סודי במידע בריאותי מוגן (PHI) על ידי גופים מכוסים כגון ספקי שירותי בריאות, תוכניות בריאות ומרכזי סליקה של שירותי בריאות, כמו גם השותפים העסקיים שלהם. בתנאי שעסקים הכפופים ל-HIPAA ממנפים את תכונות האבטחה ברמת הארגון של Notion המתוארות במאמר שלנו כאן וחותמים על הסכם השותף העסקי של Notion, הם עשויים לעבד PHI בתוך סביבת העבודה שלהם ב-Notion.
BSI C5 (קטלוג בקרות תאימות למחשוב ענן): BSI C5 הוא תקן אבטחה שפותח על ידי המשרד הפדרלי הגרמני לאבטחת מידע. הוא מתווה בקרות אבטחה בסיסיות עבור ספקי שירותי ענן. C5 כולל דרישות בקרה נוספות הקשורות למיקום נתונים, אספקת שירות, מקום שיפוט, הסמכות קיימות, חובות גילוי מידע ותיאור שירות מלא.
PCI DSS: תקני אבטחת המידע (DSS) של תעשיית כרטיסי התשלום (PCI) הם תקן אבטחת מידע גלובלי שנועד למנוע הונאה באמצעות שליטה מוגברת בנתוני כרטיסי אשראי. Notion תואמת לדרישות PCI-DSS Merchant Level 2, מה שמבטיח טיפול מאובטח בנתוני כרטיסי תשלום בפעולות עיבוד התשלומים שלנו. עם זאת, תאימות ה-PCI-DSS שלנו אינה חלה על נתוני לקוחות, ונאסר על לקוחות להזין או לאחסן פרטי כרטיס תשלום (נתוני PCI) בתוך סביבת העבודה שלהם ב-Notion, כפי שמפורט במפורש ב-נספח עיבוד הנתונים שלנו.
K-FSI: Notion השלימה בהצלחה את הערכת האבטחה והבטיחות של ספק שירותי ענן (CSP) של המכון הקוריאני לאבטחה פיננסית (K-FSI) — מה שמדגים את המחויבות שלנו לעמידה בדרישות רגולטוריות מרכזיות עבור שירותי ענן במגזר הפיננסי של קוריאה. מוסדות פיננסיים יכולים לעיין בתוצאות הביקורת של K-FSI CSP שלנו, המוגדרות לבקרות שירות SaaS, כדי לתמוך בהערכות סיכוני הספקים שלהם ובצרכי התאימות הפנימיים שלהם.
שאלות נפוצות
What data does Notion process?
What data does Notion process?
Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.
If I decide to leave Notion, what happens to my data?
If I decide to leave Notion, what happens to my data?
For information around how long Notion will maintain data, please refer to the Data Processing Addendum.
Follow the instructions here to delete your data.
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.
We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.
Can Notion employees access our information?
Can Notion employees access our information?
Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.
Will other people be able to see my pages?
Will other people be able to see my pages?
Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.
If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.
If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.
Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.
Can I opt out of Notion's tracking/analytics?
Can I opt out of Notion's tracking/analytics?
Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].
Just send a message to our support team at that address and we'll opt you out.
My browser alerted me that Notion is using trackers. What do these trackers do?
My browser alerted me that Notion is using trackers. What do these trackers do?
We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.
No user content is exposed to any third-party service.
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.
