Bezpieczeństwo drukowania, które zaczyna się od architektury
print servers, local print spoolers i ścieżki przychodzące przez zaporę sieciową — to tam dochodzi do ataków. ezeep ich nie utwardza. ezeep je eliminuje. Cloud rendering działa na platformie Microsoft Azure, z niezależnymi audytami ISO 27001 i SOC 2; zadania są zwalniane dopiero po uwierzytelnieniu użytkownika przy urządzeniu, a dane dokumentów nie są przechowywane po zakończeniu drukowania. Oparte na technologii ThinPrint, zaufanej przez organizacje z listy Fortune 500.
Mechanizmy bezpieczeństwa dla nowoczesnych środowisk drukowania
Szyfrowanie end-to-end, przechowywanie tylko wtedy, gdy to konieczne
Dane dokumentów są szyfrowane w transporcie przez HTTPS (obsługa TLS 1.3, minimum TLS 1.2) oraz w spoczynku za pomocą AES-256 poprzez Azure Storage Service Encryption. Zadania Pull Printing są usuwane po 72 godzinach, jeśli nie zostaną zwolnione. Zwolnione zadania są usuwane natychmiast po zakończeniu drukowania.
Tożsamość kontroluje każdy krok
Użytkownicy uwierzytelniają się za pośrednictwem Waszego dostawcy tożsamości przed drukowaniem. Dostęp do drukarek jest zarządzany przez zasady, więc użytkownik widzi tylko urządzenia, do których ma uprawnienia. Pull Printing wstrzymuje każde zadanie do momentu uwierzytelnienia przy urządzeniu. Nikt nie wydrukuje ani nie odbierze wydruku bez uprzedniego potwierdzenia tożsamości.
Brak punktu wejścia, brak możliwości obejścia
ezeep Hub nawiązuje wyłącznie połączenia wychodzące — brak portów przychodzących w zaporze sieciowej. W Waszej sieci nie ma print server, a print spooler nie jest wystawiony na urządzeniach końcowych. Nie istnieje też bezpośrednia ścieżka sieciowa od użytkownika do drukarki, więc nikt nie może ominąć ezeep, żeby komunikować się ze sprzętem. Tradycyjna powierzchnia ataku w obszarze druku znika.
RODO i międzynarodowe transfery danych
ezeep działa zgodnie z zasadami RODO, w tym minimalizacją danych, określonym czasem retencji i przetwarzaniem zgodnym z prawem. Dla danych opuszczających EOG, Wielką Brytanię lub Szwajcarię ezeep Inc. jest samocertyfikowana w ramach Data Privacy Framework dla UE–USA, Szwajcarii–USA i Wielkiej Brytanii, z Standardowymi Klauzulami Umownymi jako zabezpieczeniem rezerwowym. ThinPrint GmbH (Berlin) jest administratorem danych dla klientów z EOG, Wielkiej Brytanii i Szwajcarii; ezeep Inc. (Denver) jest administratorem danych dla wszystkich pozostałych regionów.
Zgodność, którą można udokumentować
Aneks dotyczący przetwarzania danych
ISO/IEC 27001
Zarządzanie bezpieczeństwem
Zawartość dokumentów nie jest wykorzystywana do trenowania AI.
Podmioty przetwarzające dla ezeep
Do świadczenia usługi ezeep korzysta z krótkiej, aktualizowanej listy podmiotów podprzetwarzających:
- Microsoft Corporation - Hosting na platformie Azure w regionie North Europe (Irlandia)
- HubSpot Inc. - strona internetowa, marketing i zarządzanie relacjami z klientami
- Freshworks Inc. - obsługa klienta (Freshdesk) i CRM (Freshworks CRM)
- Cortado Holding AG - spółka macierzysta ezeep, w zakresie wspólnej administracji działalnością grupy
Klienci są informowani o zmianach przed ich wejściem w życie, zgodnie z postanowieniami DPA.
Nasze podejście do bezpieczeństwa drukowania
Widoczność bez ujawniania
Każde zadanie drukowania tworzy wpis audytowy: użytkownik, drukarka, nazwa dokumentu, liczba stron, znacznik czasu i wynik. Wpisy są dostępne w ezeep Console do wglądu, eksportu i raportowania. Logi rejestrują metadane, nie treść dokumentu — zapisywana jest nazwa dokumentu i szczegóły routingu, nigdy sam dokument. Zespoły odpowiedzialne za zgodność otrzymują wymaganą widoczność, a ścieżka audytu nie staje się miejscem, z którego mogłyby wyciec poufne treści.
Czego urządzenie końcowe nie przechowuje
Klient ezeep instaluje jeden wirtualny sterownik. Każda drukarka, do której macie dostęp, korzysta z niego — niezależnie od producenta czy modelu. Nie ma pakietów sterowników dla każdej drukarki, nie ma plików Print Spooler zapisanych na dysku ani dokumentów w pamięci podręcznej do usunięcia. Po przekazaniu zadania aplikacja oddaje dokument do chmury i urządzenie końcowe nie przechowuje go dalej. Utracone lub przejęte urządzenie nie zawiera dokumentu, ponieważ nigdy go nie miało.
Brak Print Spooler do zaatakowania
Każdy administrator Windows pamięta PrintNightmare (CVE-2021-34527). Wielu nie zdaje sobie sprawy, że od 2021 roku pojawiło się ponad pięćdziesiąt kolejnych luk w usłudze Print Spooler. To nie przypadek. Usługa Print Spooler w Windows działa z uprawnieniami SYSTEM, przyjmuje zdalne wywołania procedur i ładuje kod sterowników od zewnętrznych dostawców podczas instalacji. Tego typu usługę można łatać, ale nie da się jej uczynić bezpieczną. ezeep usuwa tę warstwę: brak Print Spooler na końcówce, brak serwera wydruku w sieci, brak potrzeby instalowania sterowników. Znika cała klasa ataków, nie tylko pojedyncza luka.
Brak sterowników producenta podatnych na ataki
Sterowniki drukarek często zawierają luki w zabezpieczeniach. Na początku 2025 roku Canon ujawnił CVE-2025-1268, a podobne komunikaty od innych producentów pojawiają się regularnie. Schemat się powtarza, bo architektura pozostaje taka sama: każdy producent dostarcza własny kod sterownika, który uruchamia się z podwyższonymi uprawnieniami na każdym urządzeniu końcowym drukującym na tym sprzęcie. ezeep eliminuje tę warstwę. Pojedynczy wirtualny sterownik przekazuje zadania do chmury, gdzie odbywa się Cloud rendering dla drukarki docelowej. Na urządzeniu końcowym nie instaluje się sterowników producenta, a luki CVE w tych sterownikach przestają być waszym problemem.
Najczęściej zadawane pytania
Jak ezeep chroni dane do druku podczas przesyłania i przechowywania?
Dane do druku są szyfrowane podczas przesyłania przez HTTPS — obsługiwana jest wersja TLS 1.3, przy czym we wszystkich publicznych punktach końcowych obowiązuje co najmniej TLS 1.2. Dane w spoczynku są szyfrowane algorytmem AES-256 przy użyciu usługi Microsoft Azure Storage Service Encryption, a zarządzanie kluczami leży po stronie platformy Azure i podlega niezależnym audytom. Oba mechanizmy ochronne dotyczą każdego zadania drukowania przez cały jego cykl życia w ezeep Cloud.
Jak ezeep uwierzytelnia użytkowników, zarządza dostępem do drukarek i chroni sieć?
Użytkownicy uwierzytelniają się przez dostawcę tożsamości klienta — Microsoft Entra ID lub Google Workspace — zanim możliwe będzie drukowanie. Dostęp do drukarek jest sterowany zasadami, więc każdy użytkownik widzi tylko te drukarki, do których ma uprawnienia, a funkcja Pull Printing ponownie weryfikuje tożsamość przy urządzeniu za pomocą QR code lub karty RFID/NFC przed zwolnieniem dokumentu. ezeep Hub korzysta wyłącznie z połączeń wychodzących do chmury, dlatego w sieci klienta nie trzeba otwierać żadnych portów przychodzących w zaporze, a żaden print server ani print spooler nie jest narażony na ataki.
Czy ezeep jest podatny na PrintNightmare lub luki w Print spooler systemu Windows?
Nie. ezeep nie uruchamia Windows Print Spooler na urządzeniach końcowych ani nie działa jako print server w sieci klienta, więc powierzchnia ataku Print Spooler, którą wykorzystał PrintNightmare (CVE-2021-34527) i ponad pięćdziesiąt późniejszych podatności tego komponentu, nie występuje we wdrożeniu ezeep. Windows Print Spooler działa z uprawnieniami SYSTEM, przyjmuje zdalne wywołania procedur i ładuje kod sterowników firm trzecich podczas instalacji. ezeep eliminuje całą tę warstwę, zamiast ją łatać.
Jakie ramy zgodności i zabezpieczenia umowne obsługuje ezeep?
ezeep działa zgodnie z zasadami RODO (Rozporządzenie Ogólne o Ochronie Danych), stosując minimalizację danych, określone okresy przechowywania oraz zgodne z prawem przetwarzanie. Jeśli dane są przekazywane poza Europejski Obszar Gospodarczy (EOG), Wielką Brytanię lub Szwajcarię, spółka ezeep Inc. posiada autocertyfikację w ramach programów EU–U.S., Swiss–U.S. i UK Data Privacy Frameworks, a jako mechanizm zapasowy stosowane są standardowe klauzule umowne. Aneks dotyczący przetwarzania danych, obejmujący środki techniczne i organizacyjne, powiadamianie o naruszeniach oraz zobowiązania dotyczące podprocesorów, stanowi część standardowych warunków umowy i jest dostępny wraz z polityką prywatności pod adresem ezeep.com/legal. ezeep stosuje system zarządzania bezpieczeństwem informacji z certyfikatem ISO/IEC 27001; bazowa platforma Microsoft Azure została już poddana niezależnym audytom w zakresie ISO 27001, SOC 2 i RODO.
Jakie dzienniki audytu i raporty udostępnia ezeep?
Każde zadanie drukowania tworzy wpis w dzienniku audytu, który rejestruje użytkownika, drukarkę, nazwę dokumentu, liczbę stron, znacznik czasu oraz wynik. Wpisy są dostępne w ezeep Console do przeglądu i raportowania. Można je też eksportować jako pliki CSV za pośrednictwem ezeep API lub strumieniować w czasie rzeczywistym do systemów zewnętrznych za pomocą webhooków. Dzienniki audytu zawierają tylko metadane — treść dokumentu nigdy w nich nie jest zapisywana, więc sam ślad audytu nie może stać się źródłem wycieku danych wrażliwych.
Bezpieczeństwo drukowania the Print Server
ezeep zastępuje tradycyjną infrastrukturę druku architekturą natywną w chmurze, która sprosta pytaniom, jakie naprawdę zadają zespoły ds. bezpieczeństwa w przedsiębiorstwach. Pobierzcie dokumentację bezpieczeństwa lub porozmawiajcie z zespołem, który ją stworzył.