アーキテクチャから始める印刷セキュリティ

プリントサーバー、ローカルの印刷スプーラー、ファイアウォールのインバウンド経路は、印刷環境が狙われる主要なポイントです。ezeepはそれらを強化するのではなく、排除します。クラウドレンダリングはMicrosoft Azure上で実行され、ISO 27001およびSOC 2の独立監査を受けています。印刷ジョブはデバイスでのユーザー認証後にのみリリースされ、印刷後はドキュメントデータを保持しません。ThinPrint技術を基盤に構築され、Fortune 500企業にも採用されています。

今すぐ無料で試す専門家に相談する
cloud-based-printing-dashboard
セキュリティ

最新の印刷環境向けのセキュリティ制御

すべての印刷ジョブに暗号化、IDベースのアクセス、監査対応のログ記録を標準で組み込んでいます。

エンドツーエンドで暗号化。データ保持は必要最小限に。

ドキュメントデータは、通信中はHTTPS(TLS 1.3対応、TLS 1.2以上)で暗号化され、保存時はAzure Storage Service EncryptionによりAES-256で保護されます。Pull Printingジョブはリリースされない場合は72時間で破棄され、リリースされたジョブは印刷完了後すぐに削除されます。

IDがすべての工程を管理します

ユーザーは印刷前にお使いのIDプロバイダーで認証します。プリンターへのアクセスはポリシーで制御されるため、ユーザーには権限のあるデバイスだけが表示されます。Pull Printingはユーザーがデバイスで認証するまで全てのジョブを保留するため、ID認証を経ずに印刷や印刷物の受け取りはできません。

侵入経路なし、迂回経路なし。

ezeep Hubはアウトバウンド接続のみを行います。インバウンドのファイアウォールポートは不要です。ネットワーク内にプリントサーバーはなく、エンドポイントで印刷スプーラーが公開されることもありません。また、ユーザーからプリンターへの直接的なネットワーク経路がないため、誰もezeepを迂回してハードウェアと通信することはできません。印刷における従来の攻撃対象領域は消滅します。

GDPR準拠

GDPR(一般データ保護規則)と国際データ移転

ezeepはデータ最小化、明確な保持期間、適法な処理などGDPRの原則に基づいて運営されています。EEA、英国、スイスから域外へ転送されるデータについては、ezeep Inc.がEU–米国、スイス–米国、および英国のデータプライバシーフレームワークに基づく自己認証を行っており、代替措置として標準契約条項(SCC)も整備しています。EEA、英国、スイスのお客様のデータ管理者はThinPrint GmbH(Berlin)であり、それ以外の地域のお客様のデータ管理者はezeep Inc.(Denver)です。 

データ保護責任者に問い合わせる
ezeepCampus
セキュリティ

文書で証明できるコンプライアンス

セキュリティ質問票向けの契約条項とガバナンス統制
再委託先

ezeepの再委託先

ezeepは、サービス提供のために短く管理された副処理者リストを使用しています。

  • Microsoft Corporation - Azureホスティング(北ヨーロッパリージョン、アイルランド)
  • HubSpot Inc. - ウェブサイト、マーケティング、CRM
  • Freshworks Inc. - カスタマーサポート(Freshdesk)およびCRM(Freshworks CRM)
  • Cortado Holding AG - ezeepの親会社(グループ共通の事業管理を担当)

DPAの規定に従い、変更は有効になる前にお客様に通知されます。

ezeepCampus
セキュリティとコンプライアンス

ezeepの印刷セキュリティに対する考え方

ezeepは、貴社の印刷方法を安全にするよう設計されています。

可視性を確保しつつ、情報は露出させない

すべての印刷ジョブで、ユーザー、プリンター、ドキュメント名、ページ数、タイムスタンプ、処理結果といった監査記録が作成されます。これらの記録はezeep Consoleで確認、エクスポート、レポート作成に利用できます。ログではメタデータのみが記録され、ドキュメントの中身は含まれません。ドキュメント名やルーティングの詳細は記録されますが、ドキュメントそのものが記録されることは決してありません。コンプライアンスチームは必要な可視性を得られ、監査証跡が機密コンテンツの漏洩源になることはありません。

エンドポイントに残らないもの

ezeepクライアントは仮想ドライバーを1つだけインストールします。ユーザーがアクセスできるすべてのプリンターは、メーカーや機種に関係なくこのドライバー経由で印刷されます。プリンターごとのドライバーパッケージも、ディスク上にキューされるスプールファイルも、クリーンアップ待ちのキャッシュされた文書も存在しません。アプリケーションが印刷ジョブをezeepに渡すと、文書はクラウドに移動し、エンドポイント側の処理は完了します。デバイスが紛失したり侵害されたりしても、元々そのデバイスに文書が保存されていないため、文書は保持されません。

悪用可能なPrint Spoolerは存在しない

Windows管理者ならPrintNightmare(CVE-2021-34527)を覚えているはずです。2021年以降、それに続く50件以上のPrint Spoolerの脆弱性が報告されていることに気づいていない人も多いでしょう。これは偶然ではありません。WindowsのPrint SpoolerはSYSTEM権限で動作し、リモートプロシージャコールを受け付け、インストール時にサードパーティ製のドライバーコードを読み込みます。そのような特性を持つサービスは、パッチ適用で軽減できても完全に安全にすることは困難です。ezeepはそのPrint Spooler自体を排除します。エンドポイントにスプーラーはなく、ネットワークにプリントサーバーはなく、インストールすべきドライバーもありません。バグを修正するだけでなく、攻撃クラスそのものを取り除きます。

悪用可能なベンダー製ドライバーは存在しない

プリンタードライバーには脆弱性が存在します。キヤノンは2025年初頭にCVE-2025-1268を公表しており、他のプリンターメーカーからも同様の注意喚起が定期的に出ています。このパターンが続くのは、アーキテクチャが同じだからです。各プリンターベンダーは、各デバイスに印刷したいエンドポイント上で高い権限で動作する独自のドライバーコードを配布します。ezeepはそのレイヤーを取り除きます。単一の仮想ドライバーがジョブをクラウドに渡し、宛先プリンター向けにクラウド側でレンダリングを行います。エンドポイントにベンダー固有のプリンタードライバーがインストールされることはなく、ベンダー製ドライバーのCVEはお客様の問題ではなくなります。

よくあるご質問

ezeepは、転送中および保存時の印刷データをどのように保護しますか?

転送中の印刷データはHTTPS経由で暗号化され、すべてのパブリックエンドポイントでTLS 1.3をサポートし、TLS 1.2を最低要件として必須としています。保存中のデータはMicrosoft Azure Storage Service EncryptionによりAES-256で暗号化され、鍵管理は独立した監査を受ける管理体制のもとAzureプラットフォームが行います。これらの保護措置は、ezeep Cloud内でのライフサイクル全体にわたり、すべての印刷ジョブに適用されます。

ezeepでは、ユーザー認証、プリンターアクセス制御、ネットワーク保護をどのように行いますか?

ユーザーは印刷前にお客様のIDプロバイダー(Microsoft Entra ID または Google Workspace)で認証します。プリンターへのアクセスはポリシーで制御されるため、各ユーザーには権限のあるプリンターのみが表示されます。Pull Printingでは、印刷ジョブをデバイスで解放する前に、QR code または RFID/NFCカードでユーザーを再認証します。ezeep Hubはクラウドへのアウトバウンド接続のみを使用するため、お客様のネットワーク内でインバウンドのファイアウォールポートを開く必要がなく、攻撃者が到達できる print server や print spooler は存在しません。

ezeepはPrintNightmareやWindows Print Spoolerの脆弱性による影響を受けますか?

いいえ。ezeepはエンドポイントでWindows Print Spoolerを実行したり、お客様のネットワーク内でprint serverを運用したりしません。そのため、PrintNightmare (CVE-2021-34527)やその後に報告された50件以上のPrint Spoolerの脆弱性が悪用する攻撃対象領域は、ezeepの導入環境には存在しません。Windows Print SpoolerはSYSTEM権限で動作し、リモートプロシージャコールを受け付け、インストール時にサードパーティ製ドライバーのコードを読み込みます。ezeepはそのレイヤーをパッチで修正するのではなく、レイヤーごと丸ごと排除します。

ezeepはどのようなコンプライアンスの枠組みや契約による保護措置に対応していますか?

ezeepは、データ最小化、保存期間の明確化、適法な処理といった一般データ保護規則(GDPR)の原則に基づき運用されています。EEA(欧州経済領域)、英国、スイスからのデータ移転に関しては、ezeep Inc.がEU–米国、スイス–米国、および英国のデータプライバシーフレームワークに基づく自己認証を行っており、代替措置として標準契約条項(SCC)を適用しています。技術的・組織的対策、侵害通知、サブプロセッサーへの義務を定めたデータ処理補遺(DPA)は標準契約条件の一部であり、プライバシーポリシーと合わせてezeep.com/legalでご確認いただけます。ezeepは、ISO/IEC 27001認証を取得した情報セキュリティマネジメントシステムを運用しており、その基盤であるMicrosoft AzureプラットフォームもISO 27001、SOC 2、GDPRに関して既に独立した監査を受けています。

ezeepでは、どのような監査ログとレポート機能を提供していますか?

すべての印刷ジョブについて、ユーザー、プリンター、ドキュメント名、ページ数、タイムスタンプ、処理結果を記録した監査ログが作成されます。これらの記録は ezeep Console で確認・レポート作成ができ、ezeep API を通じて CSV としてエクスポートしたり、Webhook を使って外部システムへリアルタイム配信したりできます。監査ログに保存されるのはメタデータのみで、ドキュメントの内容は一切記録されません。そのため、監査ログ自体が機密情報の漏洩源になることはありません。

Back to top

Print serverなしの印刷セキュリティ

従来の印刷スタックを、ezeepはクラウドネイティブなアーキテクチャで置き換え、企業のセキュリティ担当者が実際に問うような厳しい要件にも応えます。セキュリティ資料を入手するか、構築したチームに相談してください。

ezeep-chart (1)