Các biện pháp bảo mật

Trong tài liệu trợ giúp này

Chúng tôi biết bạn đã tin tưởng giao cho chúng tôi dữ liệu có giá trị và chúng tôi rất coi trọng vấn đề bảo mật dữ liệu đó. Chúng tôi đã cung cấp thông tin chuyên sâu về các biện pháp bảo mật của mình 🔒

Chuyển đến Câu hỏi thường gặp

  • Giám sát truy cập: Notion đã kích hoạt tính năng ghi nhật ký trên tất cả các hệ thống quan trọng. Nhật ký bao gồm các lần đăng nhập thất bại/thành công, truy cập ứng dụng, thay đổi của quản trị viên và thay đổi hệ thống. Nhật ký được đưa vào giải pháp quản lý sự kiện bảo mật và khả năng quan sát (SIEM) của chúng tôi để thu thập nhật ký và các khả năng ghi nhật ký/cảnh báo tự động.

  • Đã bật sao lưu: Notion được lưu trữ bởi AWS và lưu trữ dữ liệu khách hàng bằng cách sử dụng kết hợp các cơ sở dữ liệu. Theo mặc định, AWS cung cấp cơ sở hạ tầng bền vững để lưu trữ dữ liệu quan trọng và được thiết kế để đảm bảo độ bền 99,9% cho các đối tượng. Các bản sao lưu tự động của tất cả dữ liệu khách hàng và hệ thống được kích hoạt, và dữ liệu được sao lưu tối thiểu hàng ngày. Các bản sao lưu được mã hóa theo cùng cách với dữ liệu sản xuất trực tiếp, đồng thời được giám sát và cảnh báo.

  • Xóa dữ liệu: Khách hàng của Notion là Bên kiểm soát dữ liệu của họ. Mỗi khách hàng chịu trách nhiệm về thông tin mà họ tạo, sử dụng, lưu trữ, xử lý và tiêu hủy. Khách hàng của Notion có khả năng yêu cầu xóa dữ liệu hoặc tự thực hiện xóa khi dữ liệu không phải tuân theo các yêu cầu về thời hạn lưu trữ theo quy định hoặc pháp lý. Vui lòng tham khảo Chính sách quyền riêng tưPhụ lục xử lý dữ liệu của chúng tôi để biết thêm thông tin.

  • Mã hóa dữ liệu lưu trữ: Dữ liệu khách hàng được mã hóa khi lưu trữ bằng AES-256. Dữ liệu khách hàng được mã hóa khi ở trên các mạng nội bộ của Notion, khi lưu trữ trong đám mây, các bảng biểu và các bản sao lưu.

  • Mã hóa dữ liệu truyền tải: Dữ liệu được gửi trong quá trình truyền tải được mã hóa bằng TLS 1.2 trở lên.

  • Bảo mật vật lý: Notion tận dụng Amazon Web Services (AWS) để lưu trữ Ứng dụng của chúng tôi và ủy thác tất cả các biện pháp kiểm soát bảo mật vật lý trung tâm dữ liệu cho họ. Vui lòng tham khảo các biện pháp kiểm soát bảo mật vật lý của AWS tại đây.

  • Tiết lộ có trách nhiệm: Notion duy trì một chương trình tiền thưởng cho việc tìm lỗi. Vui lòng tham khảo Chính sách Tiết lộ Có trách nhiệm của chúng tôi.

  • Phân tích mã: Các nhóm bảo mật và phát triển của Notion thực hiện mô hình hóa mối đe dọa và đánh giá thiết kế bảo mật cho các bản phát hành và cập nhật mới. Sau khi hoàn thành mã cho các tính năng quan trọng, chúng tôi thực hiện kiểm tra mã, đánh giá mã và tiến hành quét bảo mật cho cơ sở mã của mình.

  • Vòng đời phát triển phần mềm (SDLC): Notion sử dụng một SDLC được xác định để đảm bảo rằng mã được viết một cách an toàn. Trong giai đoạn thiết kế, mô hình hóa mối đe dọa bảo mật và đánh giá thiết kế bảo mật được thực hiện cho các bản phát hành và cập nhật mới. Sau khi hoàn thành mã cho các tính năng quan trọng, chúng tôi thực hiện kiểm tra mã, làm việc với các công ty nhà cung cấp hoặc thực hiện kiểm thử xâm nhập nội bộ, và tiến hành quét bảo mật cho cơ sở mã của mình. Sau khi ra mắt, chúng tôi tổ chức các chương trình tiền thưởng cho việc tìm lỗi và có một chương trình quản lý lỗ hổng bảo mật để giải quyết các vấn đề bảo mật nghiêm trọng.

  • Quản lý thông tin đăng nhập: Notion sử dụng Dịch vụ Quản lý Khóa (KMS) của bên thứ ba, tự động quản lý việc tạo khóa, kiểm soát truy cập, lưu trữ an toàn, sao lưu và xoay vòng khóa. Các khóa mật mã được gán cho các vai trò cụ thể dựa trên nguyên tắc đặc quyền tối thiểu và các khóa được tự động xoay vòng hàng năm. Việc sử dụng khóa được giám sát và ghi lại.

  • Quản lý lỗ hổng & bản vá: Notion thực hiện quét lỗ hổng và giám sát gói trên tất cả các máy chủ liên quan đến cơ sở hạ tầng và sản phẩm của công ty một cách liên tục. Các dịch vụ hướng ngoại và hướng nội được vá theo lịch trình thường xuyên. Bất kỳ vấn đề nào được phát hiện đều được phân loại và giải quyết theo mức độ nghiêm trọng trong môi trường của Notion.

  • Tường lửa ứng dụng web (WAF): Tất cả các điểm cuối công khai đều tận dụng Tường lửa ứng dụng web được quản lý để ngăn chặn các nỗ lực khai thác các lỗ hổng phổ biến.

  • Cấp độ truy cập dữ liệu: Nội bộ (nghĩa là nhân viên Notion sẽ chỉ truy cập dữ liệu của bạn vì mục đích khắc phục sự cố hoặc khôi phục nội dung thay mặt bạn.)

  • Sự phụ thuộc vào bên thứ ba: Có - vui lòng tham khảo danh sách các bên xử lý dữ liệu phụ của chúng tôi tại đây.

  • Lưu trữ: Notion được lưu trữ trên Amazon Web Services (AWS), một trong những nhà cung cấp dịch vụ đám mây lớn.

  • Huấn luyện nhân viên: Huấn luyện về bảo mật là bắt buộc trong quá trình giới thiệu nhân viên mới và hàng năm sau đó. Nhân viên cũng phải đọc và xác nhận Bộ Quy tắc Ứng xử và chính sách Bảo mật của Notion. Huấn luyện cho nhà phát triển cũng được thực hiện ít nhất mỗi năm một lần.

  • Bảo mật nhân sự: Notion thực hiện kiểm tra lý lịch đối với nhân viên khi họ được tuyển dụng theo luật pháp và quy định của địa phương.

  • Ứng phó sự cố: Notion có kế hoạch quản lý sự cố bao gồm các bước chuẩn bị, xác định, ngăn chặn, điều tra, loại bỏ, phục hồi và theo dõi/phân tích sau sự cố, được xem xét và kiểm tra ít nhất hàng năm.

  • Đánh giá nội bộ: Các cuộc kiểm toán bảo mật nội bộ được thực hiện ít nhất hàng năm tại Notion.

  • SSO nội bộ: Xác thực đa yếu tố (MFA) là bắt buộc đối với tất cả nhân viên Notion để đăng nhập vào nhà cung cấp danh tính của Notion.

  • Truy cập dữ liệu: Notion tận dụng nguyên tắc Đặc quyền tối thiểu cho việc truy cập nội bộ. Quyền truy cập được cấp dựa trên chức năng công việc, yêu cầu kinh doanh và nhu cầu cần biết. Các đánh giá quyền truy cập được thực hiện theo tần suất nhất định để đảm bảo quyền truy cập liên tục vào các hệ thống quan trọng vẫn là cần thiết.

  • Nhật ký: Notion tận dụng giải pháp SIEM để thu thập nhật ký và các khả năng ghi nhật ký/cảnh báo tự động. Nhật ký được thu thập từ các hệ thống quan trọng và các quy tắc cảnh báo được sử dụng để đảm bảo các cảnh báo sự kiện bảo mật được tạo ra ở nơi/khi cần thiết.

  • Bảo mật mật khẩu: Notion yêu cầu bật MFA cho bất kỳ và tất cả các hệ thống cung cấp tùy chọn MFA. Khi việc ủy quyền như vậy không thể thực hiện được, Notion duy trì một chính sách quản lý mật khẩu nội bộ nghiêm ngặt bao gồm độ phức tạp và độ dài.

  • Chống DDoS: Notion tận dụng các ứng dụng của bên thứ ba để bảo vệ chống DDoS.

  • Trung tâm dữ liệu: Notion được lưu trữ trên AWS, đơn vị xử lý bảo mật vật lý cho các trung tâm dữ liệu. Vui lòng tham khảo tài liệu bảo mật của AWS tại đây.

  • Bảo mật cơ sở hạ tầng: Cơ sở hạ tầng của Notion được lưu trữ trong một môi trường được bảo mật và dự phòng đầy đủ. Dữ liệu khách hàng của Notion được lưu trữ bởi AWS. AWS duy trì danh sách các báo cáo, chứng nhận và đánh giá của bên thứ ba để đảm bảo các phương pháp bảo mật tốt nhất. Để biết thêm thông tin về việc tuân thủ của AWS, vui lòng xem tại đây.
    Cơ sở hạ tầng AWS được đặt tại các trung tâm dữ liệu do Amazon kiểm soát trên khắp thế giới và bản thân các trung tâm dữ liệu này được bảo mật bằng nhiều biện pháp kiểm soát vật lý để ngăn chặn truy cập trái phép. Thông tin thêm về các trung tâm dữ liệu của AWS và các biện pháp kiểm soát bảo mật của họ có thể được tìm thấy tại đây.

  • Môi trường sản xuất riêng biệt: Dữ liệu khách hàng không bao giờ được lưu trữ trong các môi trường không phải môi trường sản xuất. Tài khoản khách hàng được tách biệt về mặt logic trong môi trường sản xuất của chúng tôi. Chúng tôi có các môi trường phát triển, thử nghiệm và sản xuất riêng biệt.

  • Mã hóa ổ đĩa: Máy tính xách tay của nhân viên được bật mã hóa ổ đĩa để bảo vệ

  • Phát hiện & Phản ứng điểm cuối: Tất cả các điểm cuối đều được cài đặt phần mềm phát hiện. Ngoài ra, Notion đã triển khai nhiều biện pháp kiểm soát bảo mật để đảm bảo tính bảo mật cho dữ liệu và giải pháp của khách hàng. Các biện pháp kiểm soát này đảm bảo chúng tôi có khả năng hiển thị liên tục về những gì điểm cuối của chúng tôi đang thực hiện, rằng chúng tôi có thể phát hiện và phản ứng nhanh chóng với bất kỳ sự giả mạo hoặc mối đe dọa nào, cũng như các biện pháp kiểm soát nhật ký và thực thi.

  • Quản lý thiết bị di động: Các thiết bị của nhân viên và cấu hình phần mềm của chúng được quản lý từ xa bởi các thành viên của nhóm CNTT và bảo mật thông qua phần mềm MDM.

  • Phát hiện mối đe dọa: Notion sử dụng phần mềm bảo vệ điểm cuối của bên thứ ba để phát hiện mối đe dọa chuyên dụng. Phần mềm điểm cuối phát hiện các hành vi xâm nhập, phần mềm độc hại và các hoạt động độc hại trên các điểm cuối và hỗ trợ phản ứng nhanh chóng để loại bỏ và giảm thiểu các mối đe dọa.

  • Tường lửa: Các mạng văn phòng của Notion được cấu hình với tường lửa mạng. Các dịch vụ mạng có thể truy cập qua WAN không được lưu trữ trong môi trường văn phòng.

  • IDS/IPS: Notion sử dụng kết hợp các hệ thống loại IDS/IPS dựa trên mạng và dựa trên máy chủ như một phần của phương pháp phòng thủ chuyên sâu rộng hơn để bảo mật tổ chức. Điều này bao gồm việc giám sát các hoạt động đáng ngờ thông qua sự kết hợp giữa các phát hiện dựa trên chữ ký và dựa trên bất thường.

  • Quản lý Sự kiện và Thông tin Bảo mật (SIEM): Notion sử dụng giải pháp SIEM để quản lý sự kiện và sự cố. Các thông báo sự kiện được truyền đạt đến nhân viên bảo mật của chúng tôi trong thời gian thực.

  • Bảo mật Không dây: Các văn phòng của Notion sử dụng mã hóa mạnh cho các mạng không dây văn phòng. Notion không duy trì bất kỳ mạng không dây nào có tác động đến dữ liệu khách hàng hoặc hệ thống sản xuất.

  • Quản lý miền: Miền đề cập đến miền địa chỉ email được liên kết với tài khoản Notion. Xác minh miền cho phép chủ sở hữu không gian làm việc xác nhận quyền sở hữu một miền, từ đó mở khóa các cài đặt quản lý miền.

  • SAML Đăng nhập một lần (SSO): Notion cung cấp chức năng đăng nhập một lần (SSO) cho khách hàng Business và Enterprise để truy cập ứng dụng thông qua một nguồn xác thực duy nhất.

  • Cấp quyền và Thu hồi SCIM: Không gian làm việc Notion với tiêu chuẩn API Quản lý Danh tính Liên miền (SCIM).

  • Nhật ký kiểm tra: Notion cung cấp cho chủ sở hữu không gian làm việc quyền truy cập vào thông tin chi tiết về hoạt động liên quan đến an ninh và an toàn. Điều này có thể bao gồm việc xác định các vấn đề bảo mật tiềm ẩn, điều tra hành vi đáng ngờ và khắc phục sự cố truy cập.

  • 2FA (MFA): Notion cung cấp xác minh 2 bước để thêm một lớp bảo vệ bổ sung cho tài khoản Notion của bạn. Tính năng này khả dụng cho tất cả các loại gói và có thể được thiết lập dễ dàng trong cài đặt tài khoản của bạn.

  • Quản lý quyền: Notion cho phép chủ sở hữu kiểm soát các cấp quyền của họ để đảm bảo rằng người dùng đang xem và tương tác với nội dung của bạn chính xác theo cách bạn muốn.

  • Quản lý không gian nhóm: Chủ sở hữu không gian làm việc có thể xem tổng quan về tất cả các không gian nhóm trong không gian làm việc, sửa đổi cài đặt của chúng và truy cập các công cụ quản lý bổ sung.

  • Tích hợp SIEM và DLP: Notion có thể tích hợp với DLP hoặc SIEM mà bạn chọn để phát hiện các sự kiện.

Notion duy trì một chương trình bảo mật và quyền riêng tư toàn diện để cung cấp các tính năng bảo mật nâng cao được thiết kế nhằm bảo vệ dữ liệu của bạn theo các tiêu chuẩn ngành và quy định khác nhau. Để nhận các báo cáo kiểm toán độc lập của Notion (ví dụ: báo cáo SOC 2 Loại II, chứng chỉ ISO 27001), vui lòng truy cập Trung tâm Tin cậy của chúng tôi.

  • SOC 2 Loại 2: SOC 2 Loại 2 là một báo cáo kiểm toánđược thực hiện bởi một bên thứ ba độc lập được chứng nhậnbởi Viện Kế toán Công chứng Hoa Kỳ (AICPA) để đánh giá các kiểm soát của một tổ chức dịch vụ liên quan đến Tiêu chí Dịch vụ Tin cậy (TSC). Báo cáo SOC 2 Loại 2 đánh giá hiệu quả của các kiểm soát này trong một khoảng thời gian và nhằm mục đích cung cấp sự đảm bảo cho khách hàng và các bên liên quan rằng tổ chức đã triển khai các kiểm soát đầy đủ để bảo vệ dữ liệu của họ.

  • ISO: ISO là một tổ chức phát triển tiêu chuẩn quốc tế và Notion đã đạt được chứng nhận cho bốn tiêu chuẩn ISO: ISO 27001, ISO 27701, ISO 27017 và ISO 27018. Các tiêu chuẩn này phác thảo các yêu cầu để thiết lập, triển khai và liên tục cải tiến Hệ thống Quản lý An toàn Thông tin (ISMS) và Hệ thống Quản lý Thông tin Quyền riêng tư (PIMS) của Notion.

  • HIPAA: Đạo luật về Trách nhiệm giải trình và Cung cấp thông tin bảo hiểm y tế (HIPAA) là một luật liên bang của Hoa Kỳ được ban hành năm 1996, yêu cầu việc bảo vệ và xử lý bảo mật thông tin y tế được bảo vệ (PHI) bởi các thực thể được bảo hiểm như nhà cung cấp dịch vụ chăm sóc sức khỏe, chương trình y tế và trung tâm thanh toán chăm sóc sức khỏe, cũng như các đối tác kinh doanh của họ. Với điều kiện các doanh nghiệp chịu sự điều chỉnh của HIPAA tận dụng các tính năng bảo mật cấp doanh nghiệp của Notion được mô tả trong bài viết của chúng tôi tại đây và ký Thỏa thuận Đối tác Kinh doanh của Notion, họ có thể xử lý PHI trong không gian làm việc Notion của mình.

  • BSI C5 (Danh mục Kiểm soát Tuân thủ Điện toán Đám mây): BSI C5 là một tiêu chuẩn bảo mật do Văn phòng Liên bang về An toàn Thông tin của Đức phát triển. Nó phác thảo các kiểm soát bảo mật cơ sở cho các nhà cung cấp dịch vụ đám mây. C5 bao gồm các yêu cầu kiểm soát bổ sung liên quan đến vị trí dữ liệu, cung cấp dịch vụ, nơi có thẩm quyền tài phán, các chứng nhận hiện có, nghĩa vụ tiết lộ thông tin và mô tả dịch vụ đầy đủ.

  • PCI DSS: Tiêu chuẩn Bảo mật Dữ liệu (DSS) của Ngành Thẻ Thanh toán (PCI) là một tiêu chuẩn bảo mật thông tin toàn cầu được thiết kế để ngăn chặn gian lận thông qua việc tăng cường kiểm soát dữ liệu thẻ tín dụng. Notion tuân thủ các yêu cầu PCI-DSS Cấp độ Thương gia 2, đảm bảo xử lý an toàn dữ liệu thẻ thanh toán trong các hoạt động xử lý thanh toán của chúng tôi. Tuy nhiên, việc tuân thủ PCI-DSS của chúng tôi không áp dụng cho Dữ liệu Khách hàng và khách hàng bị cấm nhập hoặc lưu trữ thông tin thẻ thanh toán (dữ liệu PCI) trong không gian làm việc Notion của họ, như đã nêu rõ trong Phụ lục Xử lý Dữ liệu của chúng tôi.

  • K-FSI: Notion đã hoàn thành thành công Đánh giá An toàn và Bảo mật Nhà cung cấp Dịch vụ Đám mây (CSP) của Viện An ninh Tài chính Hàn Quốc (K-FSI)—chứng minh cam kết của chúng tôi trong việc đáp ứng các yêu cầu quy định chính đối với các dịch vụ đám mây trong lĩnh vực tài chính của Hàn Quốc. Các tổ chức tài chính có thể xem xét kết quả kiểm toán CSP K-FSI của chúng tôi, vốn được giới hạn trong các kiểm soát dịch vụ SaaS, để hỗ trợ đánh giá rủi ro nhà cung cấp và nhu cầu tuân thủ nội bộ của họ.


Câu hỏi thường gặp

What data does Notion process?

Notion is committed to your safety and privacy. For detailed information on the data we process, please refer to our Data Processing Addendum.

If I decide to leave Notion, what happens to my data?

For information around how long Notion will maintain data, please refer to the Data Processing Addendum.

Follow the instructions here to delete your data.

If there was a disaster with Notions Systems and my Notion Instance was impacted, how does Notion restore itself?

Notion performs daily automated backups of all customer and system data to protect against loss due to unforeseen events across separate availability zones in AWS US West-2 and AWS US East-2.

We have a dedicated Business Continuity Plan and Disaster Recovery Plan for these circumstances, and our Disaster Recovery Plan is tested at least annually to ensure Notion will recover from a disruption resulting from a disaster.

Can Notion employees access our information?

Notion employees will only ever access your data for the purposes of troubleshooting problems or recovering content on your behalf. Please refer to our Data Access Consent for further information.

Will other people be able to see my pages?

Your data is safe in Notion! If someone tries to navigate to your workspace without having access, they’ll see a page that lets them know that they do not have the correct permission state to access that content.

If you enable Share to web in the Share menu at the top right of a page, it will publish that page to the web so that anyone with the link can access it. This is always turned off by default.

If you’re sharing a workspace with others, some pages will be visible to everyone in the workspace, or specific groups of people — this is based on the permissions you see in the Share menu at the top right of the page.

Please note, if you are using an account in an enterprise workspace, your content may be accessed by the workspace’s workspace owner. Learn more in our Personal Use Terms of Service.

Can I opt out of Notion's tracking/analytics?

Yes you can! This will also disable in-app message support, but you can still reach out to us for help at [email protected].

Just send a message to our support team at that address and we'll opt you out.

My browser alerted me that Notion is using trackers. What do these trackers do?

We use tracking code in order to effectively run ads (for example, tracking a visit to our marketing site). We isolate this to a sandboxed iframe on a subdomain (aif.app.notion.com) — it's never activated on user pages.

No user content is exposed to any third-party service.

Does Notion review findings from Third Party Risk Assessment Platforms (i.e. Security Scorecard, Bitsight, Upguard)?

We understand that many organizations use third-party risk assessment platforms for security due diligence. However, we’ve noticed that these platforms often produce unreliable and incorrect results, and addressing these incorrect findings is costly and distracts from important cybersecurity work. Therefore, our policy is to not always respond to inquiries or findings from these platforms. This approach allows us to focus our cybersecurity resources on what truly matters for Notion and our customers.

Bạn vẫn còn câu hỏi? Gửi tin nhắn cho bộ phận hỗ trợ

Gửi phản hồi

Tài nguyên này có hữu ích không?


Powered by Fruition