[Service] NoNewPrivileges=yes ProtectSystem=strict ProtectHome=yes ReadWritePaths=/var/spool/cups /var/cache/cups /var/run/cups /etc/cups PrivateTmp=yes ProtectKernelTunables=yes ProtectKernelModules=yes ProtectControlGroups=yes RestrictNamespaces=yes MemoryDenyWriteExecute=yes