ممارسات الأمان
نحن نعلم أنكم ائتمنتمونا على بيانات قيّمة، ونحن نأخذ أمنها على محمل الجد. لقد قدمنا نظرة متعمقة على ممارساتنا الأمنية 🔒
الانتقال إلى الأسئلة الشائعةمراقبة الوصول: قامت Notion بتفعيل سجِل على جميع الأنظمة الحيوية. يتضمن السجِل عمليات تسجيل الدخول الفاشلة/الناجحة، والوصول إلى التطبيقات، وتغييرات المسؤول، وتغييرات النظام. يتم استيعاب سجِل بواسطة حل المراقبة وإدارة حدث الحوادث الأمنية (SIEM) الخاص بنا من أجل استيعاب سجِل وقدرات التنبيه الآلي.
تفعيل النسخ الاحتياطي: تستضيف AWS منصة Notion، وتقوم بتخزين بيانات العملاء باستخدام مجموعة من قاعدة بيانات. توفر AWS افتراضياً بنية تحتية متينة لتخزين البيانات المهمة، وهي مصممة لضمان متانة بنسبة 99.9% للكائنات. يتم تفعيل النسخ الاحتياطي التلقائي لجميع بيانات العملاء وبيانات النظام، ويتم نسخ البيانات احتياطياً يومياً كحد أدنى. يتم تشفير النسخ الاحتياطية بنفس طريقة تشفير بيانات الإنتاج المباشرة، كما تخضع للمراقبة والتنبيه.
مسح البيانات: عملاء Notion هم المتحكمون في بياناتهم. كل عميل مسؤول عن المعلومات التي ينشئها ويستخدمها ويخزنها ويعالجها ويتلفها. يتمتع عملاء Notion بالقدرة على طلب حذف البيانات أو حذفها بأنفسهم، عندما لا تخضع البيانات لمتطلبات دورية الاحتفاظ التنظيمية أو القانونية. يرجى الرجوع إلى سياسة الخصوصية وملحق معالجة البيانات الخاصين بنا لمزيد من المعلومات.
التشفير في حالة السكون: يتم تشفير بيانات العملاء في حالة السكون باستخدام AES-256. يتم تشفير بيانات العملاء عند وجودها على شبكات Notion الداخلية، وفي حالة السكون في التخزين السحابي، وجداول قاعدة بيانات، والنسخ الاحتياطية.
التشفير أثناء النقل: يتم تشفير البيانات المرسلة أثناء النقل باستخدام TLS 1.2 أو أعلى.
الأمن المادي: تستفيد Notion من خدمات أمازون ويب (AWS) لاستضافة تطبيقنا، وتوكل إليهم جميع ضوابط الأمن المادي لمركز البيانات. يرجى الرجوع إلى ضوابط الأمن المادي لـ AWS هنا.
الإفصاح المسؤول: تحتفظ Notion ببرنامج لمكافآت اكتشاف الثغرات. يرجى الرجوع إلى سياسة الإفصاح المسؤول الخاصة بنا.
تحليل الكود: تُجري فرق الأمن والتطوير في Notion نمذجة للتهديدات ومراجعات للتصميم الآمن للإصدارات والتحديثات الجديدة. بعد الانتهاء من كتابة الكود لإطلاق الميزات المهمة، نقوم بإجراء عمليات تدقيق للكود، ومراجعات للكود، وإجراء فحوصات أمنية لقاعدة الكود الخاصة بنا.
دورة حياة تطوير البرمجيات (SDLC): تستخدم Notion دورة حياة تطوير برمجيات (SDLC) محددة لضمان كتابة الكود بشكل آمن. خلال مرحلة التصميم، يتم إجراء نمذجة للتهديدات الأمنية ومراجعات للتصميم الآمن للإصدارات والتحديثات الجديدة. بعد الانتهاء من كتابة الكود لإطلاق الميزات المهمة، نقوم بإجراء عمليات تدقيق للكود، والعمل مع شركات موردة أو إجراء اختبار اختراق داخلي، وإجراء فحوصات أمنية لقاعدة الكود الخاصة بنا. بعد الإطلاق، نستضيف برامج مكافآت اكتشاف الثغرات ولدينا برنامج لإدارة الثغرات الأمنية لمعالجة المشكلات الأمنية الخطيرة.
إدارة بيانات الاعتماد: تستخدم Notion خدمة خارجية لإدارة المفاتيح (KMS) تقوم تلقائياً بإدارة إنشاء المفاتيح، والتحكم في الوصول، والتخزين الآمن، والنسخ الاحتياطي، وتدوير المفاتيح. يتم تعيين مفاتيح التشفير لأدوار محددة بناءً على مبدأ الوصول بأقل صلاحيات، ويتم تدوير المفاتيح تلقائياً سنوياً. تتم مراقبة استخدام المفاتيح وتسجيله.
إدارة الثغرات الأمنية والتصحيحات: تُجري Notion فحصاً للثغرات الأمنية ومراقبة للحزم على جميع المضيفين المتعلقين بالبنية التحتية، وعلى منتج الشركة بشكل مستمر. يتم تصحيح الخدمات الموجهة خارجياً وداخلياً وفق جدول زمني منتظم. يتم فرز أي مشكلات يتم اكتشافها وحلها وفقاً لدرجة خطورتها داخل بيئة Notion.
جدار حماية تطبيقات الويب (WAF): تستفيد جميع نقاط النهاية العامة من جدار حماية تطبيقات ويب مُدار لردع محاولات استغلال الثغرات الأمنية الشائعة.
مستوى الوصول إلى البيانات: داخلي (أي أن موظفي Notion لن يصلوا إلى بياناتكم إلا لأغراض استكشاف الأخطاء وإصلاحها أو استعادة المحتوى نيابةً عنكم.)
الاعتماد على طرف ثالث: نعم - يرجى الرجوع إلى قائمتنا للمعالِجين الفرعيين هنا.
الاستضافة: تتم استضافة Notion على Amazon Web Services (AWS)، وهي واحدة من كبار مزودي الخدمات السحابية.
تدريب الموظفين: التدريب الأمني مطلوب أثناء عملية تأهيل الموظفين، وسنوياً بعد ذلك. يجب على الموظفين أيضاً قراءة مدونة قواعد السلوك الخاصة بـ Notion والسياسة الأمنية والإقرار بهما. كما يتم إجراء تدريب للمطورين على أساس سنوي على الأقل.
أمن الموارد البشرية: تُجري Notion فحوصات خلفية للموظفين عند توظيفهم وفقاً للقوانين واللوائح المحلية.
الاستجابة للحوادث: لدى Notion خطة لإدارة الحوادث تحتوي على خطوات للتحضير، والتحديد، والاحتواء، والتحقيق، والقضاء على التهديدات، والتعافي، والمتابعة/تحليل ما بعد الحادث، والتي تتم مراجعتها واختبارها سنوياً على الأقل.
التقييمات الداخلية: يتم إجراء عمليات تدقيق أمنية داخلية سنوياً على الأقل في Notion.
تسجيل الدخول الموحد (SSO) الداخلي: يُطلب المصادقة متعددة العوامل (MFA) من جميع موظفي Notion لتسجيل الدخول إلى مزود الهوية الخاص بـ Notion.
الوصول إلى البيانات: تستفيد Notion داخلياً من مبدأ "الحد الأدنى من الامتيازات" للوصول. يتم منح الوصول بناءً على الوظيفة، ومتطلبات العمل، والحاجة إلى المعرفة. يتم إجراء مراجعات الوصول بشكل دوري لضمان استمرار الحاجة إلى الوصول إلى الأنظمة الحساسة.
السجِل: تستفيد Notion من حل SIEM لاستيعاب سجِل وقدرات سجِل/التنبيه الآلي. يتم استيعاب سجِل من الأنظمة الحساسة واستخدام قواعد التنبيه لضمان إنشاء تنبيهات حدث أمني حيثما/عندما يكون ذلك ضرورياً.
أمن كلمة المرور: تطلب Notion تفعيل المصادقة متعددة العوامل (MFA) لأي وجميع الأنظمة التي توفر خيار المصادقة متعددة العوامل. عندما لا يكون هذا التفويض ممكناً، تحتفظ Notion بسياسة صارمة لإدارة كلمات المرور الداخلية تشمل التعقيد والطول.
مكافحة هجمات حجب الخدمة (DDoS): تستعين Notion بتطبيقات خارجية للحماية من هجمات حجب الخدمة.
مركز البيانات: تستضيف Notion خدماتها على AWS، التي تتولى الأمن المادي لمراكز البيانات. يرجى الرجوع إلى وثائق أمن AWS هنا.
أمن البنية التحتية: تُستضاف البنية التحتية لـ Notion في بيئة آمنة ومكررة بالكامل. تُستضاف بيانات عملاء Notion بواسطة AWS. تحتفظ AWS بقائمة من التقارير والشهادات والتقييمات من أطراف خارجية لضمان أفضل ممارسات الأمن. لمزيد من المعلومات حول امتثال AWS، يرجى الاطلاع هنا.
توجد البنية التحتية لـ AWS في مراكز بيانات خاضعة لسيطرة أمازون في جميع أنحاء العالم، وتتم حماية مراكز البيانات نفسها بمجموعة متنوعة من الضوابط المادية لمنع الوصول غير المصرح به. يمكن العثور على مزيد من المعلومات حول مراكز بيانات AWS وضوابطها الأمنية هنا.بيئة إنتاج منفصلة: لا يتم تخزين بيانات العملاء مطلقاً في بيئات غير الإنتاج. يتم فصل حسابات العملاء منطقياً في بيئة الإنتاج الخاصة بنا. لدينا بيئات تطوير واختبار وإنتاج منفصلة.
تشفير القرص: تم تفعيل تشفير القرص على أجهزة الكمبيوتر المحمولة الخاصة بالموظفين للحماية.
الكشف والاستجابة لنقاط النهاية: تم تثبيت برامج الكشف على جميع نقاط النهاية. بالإضافة إلى ذلك، طبقت Notion ضوابط أمنية متعددة لضمان أمن بيانات العملاء والحلول. تضمن هذه الضوابط حصولنا على رؤية مستمرة لما تقوم به نقاط النهاية لدينا، وأننا قادرون على اكتشاف أي تلاعب أو تهديدات والاستجابة لها بسرعة، بالإضافة إلى ضوابط التسجيل والإنفاذ.
إدارة الأجهزة المحمولة: تتم إدارة أجهزة الموظفين وتكوين برامجها عن بُعد من قبل أعضاء فريق تكنولوجيا المعلومات والأمن عبر برنامج إدارة الأجهزة المحمولة (MDM).
الكشف عن التهديدات: تستخدم Notion برنامجاً خارجياً لحماية نقاط النهاية مخصصاً للكشف عن التهديدات. يكتشف برنامج نقطة النهاية عمليات الاختراق والبرامج الضارة والأنشطة الخبيثة على نقاط النهاية ويساعد في الاستجابة السريعة للقضاء على التهديدات وتخفيف آثارها.
جدار الحماية: تم تكوين شبكات مكاتب Notion بجدار حماية للشبكة. لا يُسمح باستضافة خدمات الشبكة التي يمكن الوصول إليها عبر الشبكة الواسعة (WAN) داخل بيئة المكتب.
IDS/IPS: تستخدم Notion مزيجاً من أنظمة IDS/IPS المستندة إلى الشبكة والمستندة إلى المضيف كجزء من نهج أوسع للدفاع المتعمق لتأمين المؤسسة. ويشمل ذلك مراقبة النشاط من خلال مزيج من الكشف المستند إلى التوقيع والمستند إلى الشذوذ.
إدارة معلومات الأمان والحدث (SIEM): تستخدم Notion حل SIEM لإدارة الحوادث والحدث. يتم إرسال إشعارات الحدث إلى موظفي الأمن لدينا في الوقت الفعلي.
الأمان اللاسلكي: تستخدم مكاتب Notion تشفيراً قوياً للشبكات اللاسلكية المكتبية. لا تحتفظ Notion بأي شبكات لاسلكية لها تأثيرات على بيانات العملاء أو أنظمة الإنتاج.
إدارة النطاق: يشير النطاق إلى نطاق عنوان البريد الإلكتروني المرتبط بحساب Notion. يسمح التحقق من النطاق لمالكي مساحة العمل بالمطالبة بملكية النطاق، مما سيؤدي إلى فتح إعدادات إدارة النطاق.
تسجيل الدخول الموحد (SSO) عبر SAML: توفر Notion وظيفة تسجيل الدخول الموحد (SSO) لعملاء الأعمال والمؤسسات للوصول إلى التطبيق من خلال مصدر مصادقة واحد.
توفير وإلغاء الوصول عبر SCIM: مساحة عمل Notion مع معيار واجهة برمجة تطبيقات نظام إدارة الهوية عبر النطاقات (SCIM).
سجِل التدقيق: تمنح Notion مالكي مساحة العمل إمكانية الوصول إلى معلومات مفصلة حول الأنشطة المتعلقة بالأمان والسلامة. يمكن أن يشمل ذلك تحديد مشكلات الأمان المحتملة، والتحقيق في السلوك المشبوه، واستكشاف أخطاء الوصول وإصلاحها.
المصادقة الثنائية (MFA): توفر Notion التحقق بخطوتين لإضافة طبقة حماية إضافية إلى حساب Notion الخاص بك. هذه الميزة متاحة لجميع أنواع الخطط ويمكن إعدادها بسهولة في إعدادات حسابك.
إدارة الأذونات: تسمح Notion للمالكين بالتحكم في مستويات الأذونات الخاصة بهم لضمان أن المستخدمين يشاهدون المحتوى الخاص بك ويتفاعلون معه بالطريقة التي تريدها بالضبط.
إدارة مساحات الفريق: يمكن لمالكي مساحة العمل الحصول على نظرة عامة على جميع مساحات الفريق في مساحة العمل، وتعديل إعداداتها، والوصول إلى أدوات إدارة إضافية.
تكاملات SIEM وDLP: يمكن لـ Notion التكامل مع حل DLP أو SIEM الذي تختاره لاكتشاف الحدث.
تحتفظ Notion ببرنامج شامل للأمان والخصوصية لتوفير المزيد من ميزات الأمان المصممة لحماية بياناتك وفقاً للمعايير التنظيمية والصناعية المختلفة. للحصول على تقارير التدقيق المستقلة الخاصة بـ Notion (على سبيل المثال، تقرير SOC 2 Type II، وشهادة ISO 27001)، يرجى زيارة مركز الثقة الخاص بنا.
SOC 2 Type 2: تقرير SOC 2 Type 2 هو تقرير تدقيقيتم إجراؤه بواسطة طرف ثالث مستقل معتمدمن قبل المعهد الأمريكي للمحاسبين القانونيين (AICPA) لتقييم ضوابط مؤسسة الخدمة المتعلقة بمعايير خدمات الثقة (TSC). يقوم تقرير SOC 2 Type 2 بتقييم فعالية هذه الضوابط على مدار فترة زمنية ويهدف إلى توفير ضمان للعملاء وأصحاب المصلحة بأن المؤسسة قد نفذت ضوابط كافية لحماية بياناتهم.
ISO: ISO هي منظمة دولية لتطوير المعايير، وقد حصلت Notion على شهادات لأربعة معايير ISO: ISO 27001 وISO 27701 وISO 27017 وISO 27018. تحدد هذه المعايير متطلبات إنشاء نظام إدارة أمن المعلومات (ISMS) ونظام إدارة معلومات الخصوصية (PIMS) في Notion وتنفيذها وتحسينها باستمرار.
HIPAA: قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) هو قانون فيدرالي أمريكي تم سنه في عام 1996 ويتطلب حماية المعلومات الصحية المحمية (PHI) والتعامل معها بسرية من قبل الكيانات المشمولة مثل مقدمي الرعاية الصحية، وخطط التأمين الصحي، ومراكز تبادل معلومات الرعاية الصحية، بالإضافة إلى شركائهم التجاريين. بشرط أن تستفيد الشركات الخاضعة لقانون HIPAA من ميزات الأمان على مستوى المؤسسات في Notion الموضحة في مقالتنا هنا وتوقع اتفاقية الشريك التجاري لـ Notion، يمكنها معالجة المعلومات الصحية المحمية (PHI) داخل مساحة عمل Notion الخاصة بها.
BSI C5 (كتالوج ضوابط الامتثال للحوسبة السحابية): BSI C5 هو معيار أمني طوره المكتب الفيدرالي الألماني لأمن المعلومات. وهو يحدد ضوابط الأمان الأساسية لمقدمي الخدمات السحابية. يتضمن C5 متطلبات تحكم إضافية تتعلق بموقع البيانات، وتوفير الخدمة، ومكان الاختصاص القضائي، والشهادات الحالية، والتزامات الإفصاح عن المعلومات، ووصفاً كاملاً للخدمة.
PCI DSS: معايير أمان بيانات صناعة بطاقات الدفع (PCI DSS) هي معيار عالمي لأمن المعلومات مصمم لمنع الاحتيال من خلال زيادة التحكم في بيانات بطاقات الائتمان. Notion متوافقة مع متطلبات المستوى 2 للتجار وفق معيار PCI-DSS، مما يضمن التعامل الآمن مع بيانات بطاقات الدفع في عمليات معالجة الدفع لدينا. ومع ذلك، لا ينطبق امتثالنا لمعيار PCI-DSS على بيانات العملاء، ويُحظر على العملاء إدخال أو تخزين معلومات بطاقات الدفع (بيانات PCI) داخل مساحة عمل Notion الخاصة بهم، كما هو موضح صراحة في ملحق معالجة البيانات الخاص بنا.
K-FSI: أكملت Notion بنجاح تقييم الأمان والسلامة لمقدمي الخدمات السحابية (CSP) التابع للمعهد الكوري للأمن المالي (K-FSI)، مما يثبت التزامنا بتلبية المتطلبات التنظيمية الرئيسية للخدمات السحابية في القطاع المالي في كوريا. يمكن للمؤسسات المالية مراجعة نتائج تدقيق K-FSI CSP الخاصة بنا، والتي تقتصر على ضوابط خدمة SaaS، لدعم تقييمات مخاطر البائعين واحتياجات الامتثال الداخلية الخاصة بهم.
الأسئلة الشائعة
What data does Notion process?
What data does Notion process?
Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.
If I decide to leave Notion, what happens to my data?
If I decide to leave Notion, what happens to my data?
For information around how long Notion will maintain data, please refer to the Data Processing Addendum.
Follow the instructions here to delete your data.
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?
Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.
We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.
Can Notion employees access our information?
Can Notion employees access our information?
Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.
Will other people be able to see my pages?
Will other people be able to see my pages?
Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.
If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.
If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.
Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.
Can I opt out of Notion's tracking/analytics?
Can I opt out of Notion's tracking/analytics?
Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].
Just send a message to our support team at that address and we'll opt you out.
My browser alerted me that Notion is using trackers. What do these trackers do?
My browser alerted me that Notion is using trackers. What do these trackers do?
We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.
No user content is exposed to any third-party service.
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?
We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.
