ممارسات الأمان
نحن نعلم أنكم ائتمنتمونا على بيانات قيّمة، ونحن نأخذ أمنها على محمل الجد. لقد قدمنا نظرة متعمقة على ممارساتنا الأمنية 🔒
الانتقال إلى الأسئلة الشائعةمراقبة الوصول: قامت Notion بتفعيل سجِل على جميع الأنظمة الحيوية. يتضمن السجِل عمليات تسجيل الدخول الفاشلة/الناجحة، والوصول إلى التطبيقات، وتغييرات المسؤول، وتغييرات النظام. يتم استيعاب سجِل بواسطة حل المراقبة وإدارة حدث الحوادث الأمنية (SIEM) الخاص بنا من أجل استيعاب سجِل وقدرات التنبيه الآلي.
تفعيل النسخ الاحتياطي: تستضيف AWS منصة Notion، وتقوم بتخزين بيانات العملاء باستخدام مجموعة من قاعدة بيانات. توفر AWS افتراضياً بنية تحتية متينة لتخزين البيانات المهمة، وهي مصممة لضمان متانة بنسبة 99.9% للكائنات. يتم تفعيل النسخ الاحتياطي التلقائي لجميع بيانات العملاء وبيانات النظام، ويتم نسخ البيانات احتياطياً يومياً كحد أدنى. يتم تشفير النسخ الاحتياطية بنفس طريقة تشفير بيانات الإنتاج المباشرة، كما تخضع للمراقبة والتنبيه.
مسح البيانات: عملاء Notion هم المتحكمون في بياناتهم. كل عميل مسؤول عن المعلومات التي ينشئها ويستخدمها ويخزنها ويعالجها ويتلفها. يتمتع عملاء Notion بالقدرة على طلب حذف البيانات أو حذفها بأنفسهم، عندما لا تخضع البيانات لمتطلبات دورية الاحتفاظ التنظيمية أو القانونية. يرجى الرجوع إلى سياسة الخصوصية وملحق معالجة البيانات الخاصين بنا لمزيد من المعلومات.
التشفير في حالة السكون: يتم تشفير بيانات العملاء في حالة السكون باستخدام AES-256. يتم تشفير بيانات العملاء عند وجودها على شبكات Notion الداخلية، وفي حالة السكون في التخزين السحابي، وجداول قاعدة بيانات، والنسخ الاحتياطية.
التشفير أثناء النقل: يتم تشفير البيانات المرسلة أثناء النقل باستخدام TLS 1.2 أو أعلى.
الأمن المادي: تستفيد Notion من خدمات أمازون ويب (AWS) لاستضافة تطبيقنا، وتوكل إليهم جميع ضوابط الأمن المادي لمركز البيانات. يرجى الرجوع إلى ضوابط الأمن المادي لـ AWS هنا.
الإفصاح المسؤول: تحتفظ Notion ببرنامج لمكافآت اكتشاف الثغرات. يرجى الرجوع إلى سياسة الإفصاح المسؤول الخاصة بنا.
تحليل الكود: تُجري فرق الأمن والتطوير في Notion نمذجة للتهديدات ومراجعات للتصميم الآمن للإصدارات والتحديثات الجديدة. بعد الانتهاء من كتابة الكود لإطلاق الميزات المهمة، نقوم بإجراء عمليات تدقيق للكود، ومراجعات للكود، وإجراء فحوصات أمنية لقاعدة الكود الخاصة بنا.
دورة حياة تطوير البرمجيات (SDLC): تستخدم Notion دورة حياة تطوير برمجيات (SDLC) محددة لضمان كتابة الكود بشكل آمن. خلال مرحلة التصميم، يتم إجراء نمذجة للتهديدات الأمنية ومراجعات للتصميم الآمن للإصدارات والتحديثات الجديدة. بعد الانتهاء من كتابة الكود لإطلاق الميزات المهمة، نقوم بإجراء عمليات تدقيق للكود، والعمل مع شركات موردة أو إجراء اختبار اختراق داخلي، وإجراء فحوصات أمنية لقاعدة الكود الخاصة بنا. بعد الإطلاق، نستضيف برامج مكافآت اكتشاف الثغرات ولدينا برنامج لإدارة الثغرات الأمنية لمعالجة المشكلات الأمنية الخطيرة.
إدارة بيانات الاعتماد: تستخدم Notion خدمة خارجية لإدارة المفاتيح (KMS) تقوم تلقائياً بإدارة إنشاء المفاتيح، والتحكم في الوصول، والتخزين الآمن، والنسخ الاحتياطي، وتدوير المفاتيح. يتم تعيين مفاتيح التشفير لأدوار محددة بناءً على مبدأ الوصول بأقل صلاحيات، ويتم تدوير المفاتيح تلقائياً سنوياً. تتم مراقبة استخدام المفاتيح وتسجيله.
إدارة الثغرات الأمنية والتصحيحات: تُجري Notion فحصاً للثغرات الأمنية ومراقبة للحزم على جميع المضيفين المتعلقين بالبنية التحتية، وعلى منتج الشركة بشكل مستمر. يتم تصحيح الخدمات الموجهة خارجياً وداخلياً وفق جدول زمني منتظم. يتم فرز أي مشكلات يتم اكتشافها وحلها وفقاً لدرجة خطورتها داخل بيئة Notion.
جدار حماية تطبيقات الويب (WAF): تستفيد جميع نقاط النهاية العامة من جدار حماية تطبيقات ويب مُدار لردع محاولات استغلال الثغرات الأمنية الشائعة.
مستوى الوصول إلى البيانات: داخلي (أي أن موظفي Notion لن يصلوا إلى بياناتكم إلا لأغراض استكشاف الأخطاء وإصلاحها أو استعادة المحتوى نيابةً عنكم.)
الاعتماد على طرف ثالث: نعم - يرجى الرجوع إلى قائمتنا للمعالِجين الفرعيين هنا.
الاستضافة: تتم استضافة Notion على Amazon Web Services (AWS)، وهي واحدة من كبار مزودي الخدمات السحابية.
تدريب الموظفين: التدريب الأمني مطلوب أثناء عملية تأهيل الموظفين، وسنوياً بعد ذلك. يجب على الموظفين أيضاً قراءة مدونة قواعد السلوك الخاصة بـ Notion والسياسة الأمنية والإقرار بهما. كما يتم إجراء تدريب للمطورين على أساس سنوي على الأقل.
أمن الموارد البشرية: تُجري Notion فحوصات خلفية للموظفين عند توظيفهم وفقاً للقوانين واللوائح المحلية.
الاستجابة للحوادث: لدى Notion خطة لإدارة الحوادث تحتوي على خطوات للتحضير، والتحديد، والاحتواء، والتحقيق، والقضاء على التهديدات، والتعافي، والمتابعة/تحليل ما بعد الحادث، والتي تتم مراجعتها واختبارها سنوياً على الأقل.
التقييمات الداخلية: يتم إجراء عمليات تدقيق أمنية داخلية سنوياً على الأقل في Notion.
تسجيل الدخول الموحد (SSO) الداخلي: يُطلب المصادقة متعددة العوامل (MFA) من جميع موظفي Notion لتسجيل الدخول إلى مزود الهوية الخاص بـ Notion.
الوصول إلى البيانات: تستفيد Notion داخلياً من مبدأ "الحد الأدنى من الامتيازات" للوصول. يتم منح الوصول بناءً على الوظيفة، ومتطلبات العمل، والحاجة إلى المعرفة. يتم إجراء مراجعات الوصول بشكل دوري لضمان استمرار الحاجة إلى الوصول إلى الأنظمة الحساسة.
السجِل: تستفيد Notion من حل SIEM لاستيعاب سجِل وقدرات سجِل/التنبيه الآلي. يتم استيعاب سجِل من الأنظمة الحساسة واستخدام قواعد التنبيه لضمان إنشاء تنبيهات حدث أمني حيثما/عندما يكون ذلك ضرورياً.
أمن كلمة المرور: تطلب Notion تفعيل المصادقة متعددة العوامل (MFA) لأي وجميع الأنظمة التي توفر خيار المصادقة متعددة العوامل. عندما لا يكون هذا التفويض ممكناً، تحتفظ Notion بسياسة صارمة لإدارة كلمات المرور الداخلية تشمل التعقيد والطول.
مكافحة هجمات حجب الخدمة (DDoS): تستعين Notion بتطبيقات خارجية للحماية من هجمات حجب الخدمة.
مركز البيانات: تستضيف Notion خدماتها على AWS، التي تتولى الأمن المادي لمراكز البيانات. يرجى الرجوع إلى وثائق أمن AWS هنا.
أمن البنية التحتية: تُستضاف البنية التحتية لـ Notion في بيئة آمنة ومكررة بالكامل. تُستضاف بيانات عملاء Notion بواسطة AWS. تحتفظ AWS بقائمة من التقارير والشهادات والتقييمات من أطراف خارجية لضمان أفضل ممارسات الأمن. لمزيد من المعلومات حول امتثال AWS، يرجى الاطلاع هنا.
توجد البنية التحتية لـ AWS في مراكز بيانات خاضعة لسيطرة أمازون في جميع أنحاء العالم، وتتم حماية مراكز البيانات نفسها بمجموعة متنوعة من الضوابط المادية لمنع الوصول غير المصرح به. يمكن العثور على مزيد من المعلومات حول مراكز بيانات AWS وضوابطها الأمنية هنا.بيئة إنتاج منفصلة: لا يتم تخزين بيانات العملاء مطلقاً في بيئات غير الإنتاج. يتم فصل حسابات العملاء منطقياً في بيئة الإنتاج الخاصة بنا. لدينا بيئات تطوير واختبار وإنتاج منفصلة.
تشفير القرص: تم تفعيل تشفير القرص على أجهزة الكمبيوتر المحمولة الخاصة بالموظفين للحماية.
الكشف والاستجابة لنقاط النهاية: تم تثبيت برامج الكشف على جميع نقاط النهاية. بالإضافة إلى ذلك، طبقت Notion ضوابط أمنية متعددة لضمان أمن بيانات العملاء والحلول. تضمن هذه الضوابط حصولنا على رؤية مستمرة لما تقوم به نقاط النهاية لدينا، وأننا قادرون على اكتشاف أي تلاعب أو تهديدات والاستجابة لها بسرعة، بالإضافة إلى ضوابط التسجيل والإنفاذ.
إدارة الأجهزة المحمولة: تتم إدارة أجهزة الموظفين وتكوين برامجها عن بُعد من قبل أعضاء فريق تكنولوجيا المعلومات والأمن عبر برنامج إدارة الأجهزة المحمولة (MDM).
الكشف عن التهديدات: تستخدم Notion برنامجاً خارجياً لحماية نقاط النهاية مخصصاً للكشف عن التهديدات. يكتشف برنامج نقطة النهاية عمليات الاختراق والبرامج الضارة والأنشطة الخبيثة على نقاط النهاية ويساعد في الاستجابة السريعة للقضاء على التهديدات وتخفيف آثارها.
جدار الحماية: تم تكوين شبكات مكاتب Notion بجدار حماية للشبكة. لا يُسمح باستضافة خدمات الشبكة التي يمكن الوصول إليها عبر الشبكة الواسعة (WAN) داخل بيئة المكتب.
IDS/IPS: تستخدم Notion مزيجاً من أنظمة IDS/IPS المستندة إلى الشبكة والمستندة إلى المضيف كجزء من نهج أوسع للدفاع المتعمق لتأمين المؤسسة. ويشمل ذلك مراقبة النشاط من خلال مزيج من الكشف المستند إلى التوقيع والمستند إلى الشذوذ.
إدارة معلومات الأمان والحدث (SIEM): تستخدم Notion حل SIEM لإدارة الحوادث والحدث. يتم إرسال إشعارات الحدث إلى موظفي الأمن لدينا في الوقت الفعلي.
الأمان اللاسلكي: تستخدم مكاتب Notion تشفيراً قوياً للشبكات اللاسلكية المكتبية. لا تحتفظ Notion بأي شبكات لاسلكية لها تأثيرات على بيانات العملاء أو أنظمة الإنتاج.
إدارة النطاق: يشير النطاق إلى نطاق عنوان البريد الإلكتروني المرتبط بحساب Notion. يسمح التحقق من النطاق لمالكي مساحة العمل بالمطالبة بملكية النطاق، مما سيؤدي إلى فتح إعدادات إدارة النطاق.
تسجيل الدخول الموحد (SSO) عبر SAML: توفر Notion وظيفة تسجيل الدخول الموحد (SSO) لعملاء الأعمال والمؤسسات للوصول إلى التطبيق من خلال مصدر مصادقة واحد.
توفير وإلغاء الوصول عبر SCIM: مساحة عمل Notion مع معيار واجهة برمجة تطبيقات نظام إدارة الهوية عبر النطاقات (SCIM).
سجِل التدقيق: تمنح Notion مالكي مساحة العمل إمكانية الوصول إلى معلومات مفصلة حول الأنشطة المتعلقة بالأمان والسلامة. يمكن أن يشمل ذلك تحديد مشكلات الأمان المحتملة، والتحقيق في السلوك المشبوه، واستكشاف أخطاء الوصول وإصلاحها.
المصادقة الثنائية (MFA): توفر Notion التحقق بخطوتين لإضافة طبقة حماية إضافية إلى حساب Notion الخاص بك. هذه الميزة متاحة لجميع أنواع الخطط ويمكن إعدادها بسهولة في إعدادات حسابك.
إدارة الأذونات: تسمح Notion للمالكين بالتحكم في مستويات الأذونات الخاصة بهم لضمان أن المستخدمين يشاهدون المحتوى الخاص بك ويتفاعلون معه بالطريقة التي تريدها بالضبط.
إدارة مساحات الفريق: يمكن لمالكي مساحة العمل الحصول على نظرة عامة على جميع مساحات الفريق في مساحة العمل، وتعديل إعداداتها، والوصول إلى أدوات إدارة إضافية.
تكاملات SIEM وDLP: يمكن لـ Notion التكامل مع حل DLP أو SIEM الذي تختاره لاكتشاف الحدث.
تحتفظ Notion ببرنامج شامل للأمان والخصوصية لتوفير المزيد من ميزات الأمان المصممة لحماية بياناتك وفقاً للمعايير التنظيمية والصناعية المختلفة. للحصول على تقارير التدقيق المستقلة الخاصة بـ Notion (على سبيل المثال، تقرير SOC 2 Type II، وشهادة ISO 27001)، يرجى زيارة مركز الثقة الخاص بنا.
SOC 2 Type 2: تقرير SOC 2 Type 2 هو تقرير تدقيقيتم إجراؤه بواسطة طرف ثالث مستقل معتمدمن قبل المعهد الأمريكي للمحاسبين القانونيين (AICPA) لتقييم ضوابط مؤسسة الخدمة المتعلقة بمعايير خدمات الثقة (TSC). يقوم تقرير SOC 2 Type 2 بتقييم فعالية هذه الضوابط على مدار فترة زمنية ويهدف إلى توفير ضمان للعملاء وأصحاب المصلحة بأن المؤسسة قد نفذت ضوابط كافية لحماية بياناتهم.
ISO: ISO هي منظمة دولية لتطوير المعايير، وقد حصلت Notion على شهادات لأربعة معايير ISO: ISO 27001 وISO 27701 وISO 27017 وISO 27018. تحدد هذه المعايير متطلبات إنشاء نظام إدارة أمن المعلومات (ISMS) ونظام إدارة معلومات الخصوصية (PIMS) في Notion وتنفيذها وتحسينها باستمرار.
HIPAA: قانون قابلية نقل التأمين الصحي والمساءلة (HIPAA) هو قانون فيدرالي أمريكي تم سنه في عام 1996 ويتطلب حماية المعلومات الصحية المحمية (PHI) والتعامل معها بسرية من قبل الكيانات المشمولة مثل مقدمي الرعاية الصحية، وخطط التأمين الصحي، ومراكز تبادل معلومات الرعاية الصحية، بالإضافة إلى شركائهم التجاريين. بشرط أن تستفيد الشركات الخاضعة لقانون HIPAA من ميزات الأمان على مستوى المؤسسات في Notion الموضحة في مقالتنا هنا وتوقع اتفاقية الشريك التجاري لـ Notion، يمكنها معالجة المعلومات الصحية المحمية (PHI) داخل مساحة عمل Notion الخاصة بها.
BSI C5 (كتالوج ضوابط الامتثال للحوسبة السحابية): BSI C5 هو معيار أمني طوره المكتب الفيدرالي الألماني لأمن المعلومات. وهو يحدد ضوابط الأمان الأساسية لمقدمي الخدمات السحابية. يتضمن C5 متطلبات تحكم إضافية تتعلق بموقع البيانات، وتوفير الخدمة، ومكان الاختصاص القضائي، والشهادات الحالية، والتزامات الإفصاح عن المعلومات، ووصفاً كاملاً للخدمة.
PCI DSS: معايير أمان بيانات صناعة بطاقات الدفع (PCI DSS) هي معيار عالمي لأمن المعلومات مصمم لمنع الاحتيال من خلال زيادة التحكم في بيانات بطاقات الائتمان. Notion متوافقة مع متطلبات المستوى 2 للتجار وفق معيار PCI-DSS، مما يضمن التعامل الآمن مع بيانات بطاقات الدفع في عمليات معالجة الدفع لدينا. ومع ذلك، لا ينطبق امتثالنا لمعيار PCI-DSS على بيانات العملاء، ويُحظر على العملاء إدخال أو تخزين معلومات بطاقات الدفع (بيانات PCI) داخل مساحة عمل Notion الخاصة بهم، كما هو موضح صراحة في ملحق معالجة البيانات الخاص بنا.
K-FSI: أكملت Notion بنجاح تقييم الأمان والسلامة لمقدمي الخدمات السحابية (CSP) التابع للمعهد الكوري للأمن المالي (K-FSI)، مما يثبت التزامنا بتلبية المتطلبات التنظيمية الرئيسية للخدمات السحابية في القطاع المالي في كوريا. يمكن للمؤسسات المالية مراجعة نتائج تدقيق K-FSI CSP الخاصة بنا، والتي تقتصر على ضوابط خدمة SaaS، لدعم تقييمات مخاطر البائعين واحتياجات الامتثال الداخلية الخاصة بهم.
الأسئلة الشائعة
ما هي البيانات التي تعالجها Notion؟
ما هي البيانات التي تعالجها Notion؟
تلتزم Notion بسلامتك وخصوصيتك. للحصول على معلومات مفصلة حول البيانات التي نعالجها، يرجى الرجوع إلى ملحق معالجة البيانات الخاص بنا.
إذا قررت مغادرة Notion، فماذا يحدث لبياناتي؟
إذا قررت مغادرة Notion، فماذا يحدث لبياناتي؟
للحصول على معلومات حول المدة التي ستحتفظ فيها Notion بالبيانات، يرجى الرجوع إلى ملحق معالجة البيانات.
اتبع التعليمات هنا لحذف بياناتك.
إذا حدثت كارثة في أنظمة Notion وتأثرت نسخة Notion الخاصة بي، فكيف تستعيد Notion نفسها؟
إذا حدثت كارثة في أنظمة Notion وتأثرت نسخة Notion الخاصة بي، فكيف تستعيد Notion نفسها؟
تقوم Notion بإجراء نسخ احتياطي يومي آلي لجميع بيانات العملاء والنظام للحماية من الفقدان بسبب أحداث غير متوقعة عبر مناطق توافر خدمات منفصلة في AWS US West-2 و AWS US East-2.
لدينا خطة مخصصة لاستمرارية الأعمال وخطة للتعافي من الكوارث لهذه الظروف، ويتم اختبار خطة التعافي من الكوارث الخاصة بنا سنويًا على الأقل لضمان تعافي Notion من أي اضطراب ناتج عن كارثة.
هل يمكن لموظفي Notion الوصول إلى معلوماتنا؟
هل يمكن لموظفي Notion الوصول إلى معلوماتنا؟
لن يصل موظفو Notion إلى بياناتك إلا لأغراض استكشاف المشكلات وإصلاحها أو استعادة المحتوى نيابةً عنك. يرجى الرجوع إلى موافقة الوصول إلى البيانات الخاصة بنا لمزيد من المعلومات.
هل سيتمكن الآخرون من رؤية صفحاتي؟
هل سيتمكن الآخرون من رؤية صفحاتي؟
بياناتك آمنة في Notion! إذا حاول شخص ما الانتقال إلى مساحة العمل الخاصة بك دون الحصول على إذن، فسيظهر له صفحة تخبره بأنه لا يملك حالة الإذن الصحيحة للوصول إلى ذلك المحتوى.
إذا قمت بتمكين المشاركة على الويب في قائمة المشاركة الموجودة في أعلى يمين الصفحة، فسيؤدي ذلك إلى نشر تلك الصفحة على الويب بحيث يمكن لأي شخص لديه الرابط الوصول إليها. يتم إيقاف تشغيل هذا دائمًا بشكل افتراضي.
إذا كنت تشارك مساحة عمل مع الآخرين، فستكون بعض الصفحات مرئية للجميع في مساحة العمل، أو لمجموعات محددة من الأشخاص - يعتمد هذا على الأذونات التي تراها في قائمة المشاركة الموجودة في أعلى يمين الصفحة.
يرجى ملاحظة أنه إذا كنت تستخدم حسابًا في مساحة عمل مؤسسة، فقد يتم الوصول إلى المحتوى الخاص بك من قبل مالك مساحة العمل. تعرف على المزيد في شروط الخدمة للاستخدام الشخصي الخاصة بنا.
هل يمكنني إلغاء الاشتراك في تتبع/تحليلات Notion؟
هل يمكنني إلغاء الاشتراك في تتبع/تحليلات Notion؟
نعم يمكنك ذلك! سيؤدي هذا أيضًا إلى تعطيل دعم الرسائل داخل التطبيق، ولكن لا يزال بإمكانك التواصل معنا للحصول على المساعدة عبر [email protected].
ما عليك سوى إرسال رسالة إلى فريق الدعم لدينا على هذا العنوان وسنقوم بإلغاء اشتراكك.
نبهني متصفحي إلى أن Notion تستخدم أدوات تتبع. ماذا تفعل أدوات التتبع هذه؟
نبهني متصفحي إلى أن Notion تستخدم أدوات تتبع. ماذا تفعل أدوات التتبع هذه؟
نحن نستخدم رمز تتبع من أجل عملية التشغيل للإعلانات بفعالية (على سبيل المثال، تتبع زيارة إلى موقعنا التسويقي). نحن نعزل هذا في إطار iframe معزول على نطاق فرعي (aif.app.notion.com) - ولا يتم تفعيله أبدًا على صفحات المستخدمين.
لا يتم الكشف عن أي محتوى خاص بالمستخدم لأي خدمة تابعة لجهة خارجية.
هل تراجع Notion النتائج المستمدة من منصات تقييم مخاطر الطرف الثالث (مثل Security Scorecard وBitsight وUpguard)؟
هل تراجع Notion النتائج المستمدة من منصات تقييم مخاطر الطرف الثالث (مثل Security Scorecard وBitsight وUpguard)؟
ندرك أن العديد من المؤسسات تعتمد على منصات تقييم مخاطر الطرف الثالث لإتمام العناية الواجبة الأمنية. ومع ذلك، لاحظنا أن هذه المنصات غالبًا ما تقدم نتائج غير موثوقة وغير صحيحة، كما أن معالجة هذه النتائج غير الدقيقة تكون مكلفة وتشتت جهودنا في مجال الأمن السيبراني. لذا، فإن سياستنا هي عدم الرد الدائم على الاستفسارات أو النتائج الصادرة عن هذه المنصات. يتيح لنا هذا النهج توجيه موارد الأمن السيبراني نحو ما يهم حقًا Notion وعملائنا.
