Tietoturvakäytännöt
Tiedämme, että olet antanut meille arvokasta dataa, ja otamme tietoturvan erittäin vakavasti. Olemme tehneet syvällisen katsauksen tietoturvakäytäntöihimme 🔒
Siirry usein kysyttyihin kysymyksiinPääsynvalvonta: Notion on ottanut käyttöön lokituksen kaikissa kriittisissä järjestelmissä. Lokit sisältävät epäonnistuneet/onnistuneet kirjautumiset, sovellusten käytön, järjestelmänvalvojan muutokset ja järjestelmämuutokset. Lokit kerätään havainnointi- ja tietoturvapoikkeamien hallintaratkaisuumme (SIEM) lokien keräämistä ja automaattisia lokitus-/hälytysominaisuuksia varten.
Varmuuskopiot käytössä: Notionia isännöi AWS, ja se tallentaa asiakasdataa useiden tietokantojen avulla. Oletuksena AWS tarjoaa kestävän infrastruktuurin tärkeän datan tallentamiseen, ja se on suunniteltu takaamaan 99,9 %:n säilyvyys kaikille objekteille. Kaikkien asiakas- ja järjestelmien automaattiset varmuuskopiot ovat käytössä, ja data varmuuskopioidaan vähintään kerran päivässä. Varmuuskopiot salataan samalla tavalla kuin reaaliaikainen tuotantodata, ja niitä valvotaan sekä niistä lähetetään hälytyksiä.
Datan poistaminen: Notionin asiakkaat ovat datansa rekisterinpitäjiä. Jokainen asiakas on vastuussa luomistaan, käyttämistään, tallentamistaan, käsittelemistään ja tuhoamistaan tiedoista. Notionin asiakkailla on mahdollisuus pyytää datan poistamista tai poistaa se itse, kun data ei ole lakisääteisten tai viranomaisten asettamien säilytysaikavaatimusten alainen. Katso lisätietoja tietosuojakäytännöstämme ja datankäsittelysopimuksestamme.
Salaus levossa: Asiakasdata salataan levossa AES-256-menetelmällä. Dataa salataan myös Notionin sisäisissä verkoissa, pilvitallennuksessa, tietokantatauluissa ja varmuuskopioissa.
Salaus siirron aikana: Siirrettävä data on salattu TLS 1.2 -protokollalla tai uudemmalla.
Fyysinen tietoturva: Notion hyödyntää Amazon Web Servicesia (AWS) sovelluksen isännöintiin ja jättää kaikki tietokeskusten fyysisen turvallisuuden hallinnan AWS:lle. Katso AWS:n fyysisen tietoturvan hallintatoimet täältä.
Vastuullinen ilmoittaminen: Notion ylläpitää bug bounty -ohjelmaa. Katso vastuullisen ilmoittamisen käytäntömme.
Koodianalyysi: Notionin tietoturva- ja kehitystiimit suorittavat uhkamallinnuksia ja tietoturvallisia suunnitteluarviointeja uusille julkaisuille ja päivityksille. Merkittävien ominaisuusjulkaisujen jälkeen suoritamme koodiauditointeja, koodikatselmointeja ja tietoturvaskannauksia koodikannallemme.
Ohjelmistokehityksen elinkaari (SDLC): Notion käyttää selkeää SDLC-prosessia varmistaakseen koodin tietoturvallisuuden. Suunnitteluvaiheessa tehdään uhkamallinnuksia ja tietoturvallisia suunnitteluarviointeja uusille julkaisuille ja päivityksille. Merkittävien ominaisuuksien julkaisujen jälkeen suoritamme koodiauditointeja, teemme yhteistyötä toimittajien kanssa tai järjestämme sisäisen tunkeutumistestauksen sekä suoritamme tietoturvaskannauksia koodikannallemme. Julkaisun jälkeen järjestämme bug bounty -ohjelmia, ja meillä on haavoittuvuuksien hallintaohjelma vakavien tietoturvaongelmien ratkaisemiseksi.
Tunnistetietojen hallinta: Notion käyttää kolmannen osapuolen avaintenhallintapalvelua (KMS), joka hallitsee automaattisesti avainten luontia, pääsynvalvontaa, turvallista tallennusta, varmuuskopiointia ja avainten vaihtoa. Kryptografiset avaimet määritetään tietyille rooleille vähimpien oikeuksien periaatteen mukaisesti, ja avaimet vaihdetaan automaattisesti vuosittain. Avainten käyttöä valvotaan ja lokitetaan.
Haavoittuvuuksien ja päivitysten hallinta: Notion suorittaa haavoittuvuusskannauksia ja pakettien seurantaa kaikille infrastruktuuriin liittyville isännille sekä yrityksen tuotteelle jatkuvasti. Ulkoisia ja sisäisiä palveluita päivitetään säännöllisesti. Kaikki havaitut ongelmat priorisoidaan ja ratkaistaan Notionin ympäristössä niiden vakavuusasteen mukaisesti.
Web-sovellusten palomuuri (WAF): Kaikki julkiset päätepisteet hyödyntävät hallittua Web-sovellusten palomuuria yleisten haavoittuvuuksien hyödyntämisyritysten estämiseksi.
Datan käyttöoikeustaso: Sisäinen (eli Notionin työntekijät käyttävät dataasi vain ongelmien vianmääritykseen tai sisällön palauttamiseen puolestasi.)
Riippuvuus kolmansista osapuolista: Kyllä – katso lista alihankkijoistamme täältä.
Isännöinti: Notionia isännöidään Amazon Web Services (AWS) -palvelussa, joka on yksi suurimmista pilvipalveluntarjoajista.
Työntekijöiden koulutus: Tietoturvakoulutus on pakollista työntekijöiden perehdytysprosessin aikana ja sen jälkeen vuosittain. Työntekijöiden on myös luettava ja kuitattava Notionin käytännesäännöt ja tietoturvakäytäntö. Kehittäjien koulutusta järjestetään myös vähintään vuosittain.
Henkilöstöturvallisuus: Notion suorittaa työntekijöille taustatarkistukset heidän palkkaamisensa yhteydessä paikallisten lakien ja säädösten mukaisesti.
Poikkeamiin reagointi: Notionilla on poikkeamien hallintasuunnitelma, joka kattaa valmistautumisen, tunnistamisen, eristämisen, tutkinnan, poistamisen, palautumisen ja jälkiseurannan. Suunnitelmaa tarkistetaan ja testataan vähintään vuosittain.
Sisäiset arvioinnit: Sisäiset tietoturva-auditoinnit suoritetaan Notionilla vähintään vuosittain.
Sisäinen SSO: Monivaiheinen todennus (MFA) vaaditaan kaikilta Notionin työntekijöiltä Notionin identiteetintarjoajaan kirjautumiseksi.
Datan käyttöoikeus: Notion hyödyntää sisäisesti vähimpien oikeuksien periaatetta pääsynhallinnassa. Pääsy myönnetään työtehtävän, liiketoimintavaatimusten ja tarpeenmukaisuuden perusteella. Pääsyoikeuksia tarkistetaan säännöllisesti varmistaaksemme, että kriittisten järjestelmien käyttöä tarvitaan edelleen.
Lokitus: Notion hyödyntää SIEM-ratkaisua lokien keräämiseen sekä automatisoituja lokitus- ja hälytysominaisuuksia. Lokeja kerätään kriittisistä järjestelmistä, ja hälytyssääntöjä käytetään varmistamaan, että tietoturvatapahtumista generoidaan hälytykset tarvittaessa.
Salasanaturvallisuus: Notion edellyttää, että MFA on käytössä kaikissa järjestelmissä, joissa sitä tarjotaan. Kun tällaista delegointia ei ole mahdollista, Notionilla on tiukka sisäinen salasananhallintakäytäntö, joka asettaa vaatimukset salasanan monimutkaisuudelle ja pituudelle.
DDoS-suojaus: Notion hyödyntää kolmannen osapuolen sovelluksia DDoS-suojauksessa.
Konesali: Notionia isännöi AWS, joka vastaa konesalien fyysisestä turvallisuudesta. Katso AWS:n tietoturvadokumentaatio täältä.
Infrastruktuurin tietoturva: Notionin infrastruktuuri sijaitsee täysin redundantissa ja suojatussa ympäristössä. Asiakasdataa isännöi AWS, joka ylläpitää luetteloa raporteista, sertifikaateista ja kolmannen osapuolen arvioinneista varmistaakseen parhaiden tietoturvakäytäntöjen noudattamisen. Lisätietoja AWS:n vaatimustenmukaisuudesta löydät täältä.
AWS-infrastruktuuri sijaitsee Amazonin hallinnoimissa konesaleissa ympäri maailmaa, ja konesaleja suojataan monin fyysisin turvatoimin luvattoman pääsyn estämiseksi. Lisätietoja AWS:n konesaleista ja niiden turvatoimista löydät täältä.Erillinen tuotantoympäristö: Asiakasdataa ei koskaan tallenneta muihin kuin tuotantoympäristöihin. Asiakastilit on erotettu loogisesti tuotantoympäristössämme. Meillä on erilliset kehitys-, testaus- ja tuotantoympäristöt.
Levynsalaus: Työntekijöiden kannettavat tietokoneet on varustettu levynsalauksella suojausta varten.
Päätelaitteiden havaitseminen ja reagointi: Kaikkiin päätelaitteisiin on asennettu tunnistusohjelmisto. Lisäksi Notion on toteuttanut useita tietoturvatoimia asiakasdatan ja ratkaisujen turvallisuuden varmistamiseksi. Nämä toimenpiteet varmistavat, että meillä on jatkuva näkyvyys päätelaitteiden toimintaan, että pystymme havaitsemaan mahdolliset manipulaatiot tai uhkat ja reagoimaan niihin nopeasti sekä että käytössä on myös lokitus- ja valvontatoimenpiteet.
Mobiililaitteiden hallinta: IT- ja tietoturvatiimin jäsenet hallitsevat työntekijöiden laitteita ja niiden ohjelmistoasetuksia etänä MDM-ohjelmiston avulla.
Uhkien tunnistus: Notion käyttää kolmannen osapuolen päätelaitteiden suojausohjelmistoa uhkien havaitsemiseen. Ohjelmisto tunnistaa tunkeutumiset, haittaohjelmat ja haitalliset toiminnot päätelaitteissa ja tukee nopeaa reagointia uhkien poistamiseksi ja lieventämiseksi.
Palomuuri: Notionin toimistoverkot on konfiguroitu verkkopalomuurilla. WAN-yhteyden kautta käytettäviä verkkopalveluita ei saa isännöidä toimistoympäristössä.
IDS/IPS: Notion hyödyntää sekä verkko- että isäntäpohjaisia IDS/IPS-järjestelmiä osana laajempaa syvyyspuolustusta organisaation suojaamiseksi. Tämä järjestelmä valvoo epäilyttävää toimintaa yhdistäen allekirjoituspohjaiset ja poikkeamiin perustuvat tunnistusmenetelmät.
Tietoturva- ja tapahtumien hallinta (SIEM): Notion hyödyntää SIEM-ratkaisua poikkeamien ja tapahtumien hallintaan. Tapahtumailmoitukset välitetään tietoturvahenkilöstömme reaaliajassa.
Langaton tietoturva: Notionin toimistoissa käytetään vahvaa salausta langattomissa toimistoverkoissa. Notion ei ylläpidä langattomia verkkoja, joilla olisi vaikutusta asiakastietoihin tai tuotantojärjestelmiin.
Domainin hallinta: Domain viittaa Notion-tiliin liitetyn sähköpostiosoitteen domain-osaan. Domainin vahvistaminen antaa työtilan omistajille mahdollisuuden osoittaa domainin omistajuuden, mikä avaa domainin hallinta-asetukset.
SAML Single Sign-On (SSO): Notion tarjoaa SAML:n mukaisen kertakirjautumisen (SSO) Business- ja Enterprise-asiakkaille, jotta sovellukseen pääsee yhden todennuslähteen kautta.
SCIM-provisiointi ja poistaminen: Notion-työtilassa hyödynnetään System for Cross-domain Identity Management (SCIM) API -standardia käyttäjien provisioinnissa ja poistossa.
Auditointiloki: Notion tarjoaa työtilan omistajille yksityiskohtaiset tiedot tietoturvaan ja turvallisuuteen liittyvästä toiminnasta, mikä auttaa tunnistamaan mahdolliset riskit, tutkimaan epäilyttävää toimintaa ja ratkaisemaan käyttöön liittyviä ongelmia.
2FA (MFA): Notion tarjoaa 2-vaiheisen vahvistuksen, joka lisää ylimääräisen suojauskerroksen Notion-käyttäjätilillesi. Tämä ominaisuus on saatavilla kaikille tilausvaihtoehdoille ja se on helppo ottaa käyttöön käyttäjätilisi asetuksissa.
Käyttöoikeuksien hallinta: Notion mahdollistaa omistajille käyttöoikeuksien säätämisen, jotta käyttäjät näkevät ja ovat vuorovaikutuksessa sisällön kanssa juuri haluamallasi tavalla.
Tiimitilojen hallinta: Työtilan omistajat saavat yleiskuvan kaikista tiimitiloista, voivat muokata niiden asetuksia ja käyttää lisähallintatyökaluja.
SIEM- ja DLP-integraatiot: Notion integroidaan haluamaasi DLP- tai SIEM-ratkaisuun tapahtumien havaitsemiseksi.
Notion ylläpitää kokonaisvaltaista tietoturva- ja yksityisyysohjelmaa tarjotakseen edistyneitä turvaominaisuuksia, jotka on suunniteltu suojaamaan tietojasi erilaisten sääntely- ja toimialastandardien mukaisesti. Jos haluat Notionin riippumattomat auditointiraportit (esim. SOC 2 Type II -raportti, ISO 27001 -sertifikaatti), vieraile Trust Centerissa.
SOC 2 Type 2: SOC 2 Type 2 on riippumattoman kolmannen osapuolen suorittama auditointiraportti, jonka American Institute of Certified Public Accountants (AICPA) on sertifioinut arvioidakseen palveluorganisaation valvontatoimia Trust Services Criteria -kriteerien (TSC) mukaisesti. Raportti mittaa näiden toimenpiteiden tehokkuutta ajan kuluessa ja antaa asiakkaille sekä sidosryhmille varmuuden siitä, että organisaatio on ottanut käyttöön riittävät suojaustoimenpiteet.
ISO: ISO on kansainvälinen standardien kehittämiseen keskittyvä järjestö, ja Notion on saavuttanut sertifikaatit neljälle ISO-standardille: ISO 27001, ISO 27701, ISO 27017 ja ISO 27018. Standardit määrittelevät vaatimukset Notionin tietoturvan hallintajärjestelmän (ISMS) ja yksityisyydensuojan hallintajärjestelmän (PIMS) perustamiseen, toteutukseen ja jatkuvaan kehittämiseen.
HIPAA: Health Insurance Portability and Accountability Act (HIPAA) on vuonna 1996 säädetty Yhdysvaltain liittovaltion laki, joka edellyttää suojattujen terveystietojen (PHI) suojaamista ja luottamuksellista käsittelyä katettujen yhteisöjen – kuten terveydenhuollon tarjoajien, terveyssuunnitelmien ja selvityskeskusten – sekä niiden liikekumppaneiden toimesta. Mikäli HIPAA:n alaiset yritykset hyödyntävät artikkelissamme täällä kuvattuja Notionin yritystason turvaominaisuuksia ja allekirjoittavat Notionin Business Associate Agreementin, ne voivat käsitellä PHI-tietoja Notion-työtilassaan.
BSI C5 (Cloud Computing Compliance Controls Catalogue): BSI C5 on Saksan liittovaltion tietoturvaviraston kehittämä tietoturvastandardi, joka määrittelee pilvipalveluntarjoajien vähimmäistason tietoturvatoimenpiteet. C5 sisältää lisäksi vaatimuksia, jotka koskevat tietojen sijaintia, palveluiden tarjoamista, lainkäyttöaluetta, olemassa olevia sertifikaatteja, tietojen luovutusvelvollisuuksia ja täydellistä palvelukuvausta.
PCI DSS: Payment Card Industry (PCI) Data Security Standards (DSS) on maailmanlaajuinen tietoturvastandardi, joka on suunniteltu petosten estämiseksi tehostamalla maksukorttitietojen valvontaa. Notion noudattaa PCI-DSS Merchant Level 2 -vaatimuksia, mikä takaa maksukorttitietojen turvallisen käsittelyn maksujen käsittelyssä. PCI-DSS-vaatimustenmukaisuutemme ei kuitenkaan koske asiakastietoja, ja asiakkaiden tulee pidättäytyä syöttämästä tai tallentamasta maksukorttitietoja (PCI-dataa) Notion-työtiloihinsa, kuten tietojenkäsittelyliitteessä on nimenomaisesti todettu.
K-FSI: Notion on suorittanut onnistuneesti Korean Financial Security Instituten (K-FSI) pilvipalveluntarjoajan (CSP) tietoturva- ja turvallisuusarvioinnin, mikä vahvistaa sitoutumisemme Korean finanssialan pilvipalveluiden keskeisten sääntelyvaatimusten täyttämiseen. Rahoituslaitokset voivat tarkastella K-FSI CSP -auditointituloksiamme, jotka kattavat SaaS-palveluiden valvontatoimenpiteet, tukeakseen toimittajariskien arviointejaan ja sisäisiä vaatimustenmukaisuustarpeitaan.
Usein kysytyt kysymykset
Mitä tietoja Notion käsittelee?
Mitä tietoja Notion käsittelee?
Notion on sitoutunut turvallisuuteesi ja yksityisyyteesi. Saat lisätietoa käsittelemistämme tiedoista tutustumalla Data Processing Addendum -asiakirjaan.
Jos päätän jättää Notionin, mitä tiedoilleni tapahtuu?
Jos päätän jättää Notionin, mitä tiedoilleni tapahtuu?
Lisätietoja siitä, kuinka kauan Notion säilyttää tietoja, on Data Processing Addendum-asiakirjassa.
Noudata täällä olevia ohjeita tietojesi poistamiseksi.
Jos Notionin järjestelmissä sattuu katastrofi ja Notion-instanssini kärsii sen vaikutuksilta, miten Notion palautuu?
Jos Notionin järjestelmissä sattuu katastrofi ja Notion-instanssini kärsii sen vaikutuksilta, miten Notion palautuu?
Notion tekee päivittäin automaattisia varmuuskopioita kaikista asiakas- ja järjestelmätiedoista suojautuakseen odottamattomien tapahtumien aiheuttamilta menetyksiltä AWS US West-2- ja AWS US East-2 -alueiden erillisillä saatavuusalueilla.
Meillä on näihin tilanteisiin oma Business Continuity Plan ja katastrofipalautussuunnitelma, ja sitä testataan vähintään vuosittain varmistaaksemme, että Notion toipuu katastrofista johtuvasta häiriöstä.
Voivatko Notionin työntekijät päästä tietoihimme?
Voivatko Notionin työntekijät päästä tietoihimme?
Notionin työntekijät käyttävät tietojasi vain ongelmien vianmääritykseen tai sisällön palauttamiseen puolestasi. Katso lisätietoja kohdasta Data Access Consent.
Voivatko muut nähdä sivuni?
Voivatko muut nähdä sivuni?
Tietosi ovat turvassa Notionissa! Jos joku yrittää päästä työtilaasi ilman asianmukaista käyttöoikeutta, hän näkee sivun, jossa kerrotaan, ettei hänellä ole tarvittavaa käyttöoikeutta kyseisen sisällön tarkastelemiseen.
Jos otat käyttöön Jaa verkkoon -toiminnon sivun oikeassa yläkulmassa olevasta Jaa-valikosta, sivu julkaistaan verkkoon, jolloin jokainen, jolla on linkki, pääsee siihen käsiksi. Tämä on oletuksena aina pois päältä.
Jos jaat työtilan muiden kanssa, jotkin sivut näkyvät kaikille työtilan käyttäjille tai tietyille ryhmille – tämä perustuu käyttöoikeuksiin, jotka näet sivun oikeassa yläkulmassa olevasta Jaa-valikosta.
Huomaa, jos käytät tiliä yritystyötilassa, sisältösi voi olla työtilan omistajan nähtävillä. Lue lisää kohdasta our Personal Use Terms of Service.
Voinko kieltäytyä Notionin seurannasta/analytiikasta?
Voinko kieltäytyä Notionin seurannasta/analytiikasta?
Kyllä voit! Tämä poistaa käytöstä myös sovelluksessa olevan viestituen, mutta voit silti olla yhteydessä meihin saadaksesi apua osoitteessa [email protected].
Lähetä vain viesti tukitiimillemme kyseiseen osoitteeseen, niin poistamme sinut seurannasta.
Selaimeni ilmoitti, että Notion käyttää seurantaevästeitä. Mitä nämä seurantaevästeet tekevät?
Selaimeni ilmoitti, että Notion käyttää seurantaevästeitä. Mitä nämä seurantaevästeet tekevät?
Käytämme seurantakoodia mainosten tehokkaaseen näyttämiseen (esimerkiksi markkinointisivustollamme käynnin seuraamiseen). Eristämme tämän aliverkkotunnuksessa (aif.app.notion.com) olevaan hiekkalaatikkokehykseen (iframe) – se ei ole koskaan käytössä käyttäjien sivuilla.
Mitään käyttäjäsisältöä ei paljasteta millekään kolmannen osapuolen palvelulle.
Tarkistaako Notion kolmannen osapuolen riskinarviointialustojen (kuten Security Scorecard, Bitsight, Upguard) havaintoja?
Tarkistaako Notion kolmannen osapuolen riskinarviointialustojen (kuten Security Scorecard, Bitsight, Upguard) havaintoja?
Ymmärrämme, että monet organisaatiot käyttävät kolmannen osapuolen riskinarviointialustoja tietoturvan perusteellisiin tarkasteluihin. Olemme kuitenkin huomanneet, että nämä alustat tuottavat usein epäluotettavia ja virheellisiä tuloksia, ja virheellisten havaintojen käsitteleminen on kallista ja vie huomiota tärkeältä kyberturvallisuustyöltä. Siksi käytäntömme on, ettemme aina vastaa näiden alustojen tiedusteluihin tai havaintoihin. Tällä tavoin voimme keskittää kyberturvallisuusresurssimme siihen, mikä todella merkitsee Notionille ja asiakkaillemme.
