募集中 情報を扱うSaaSプロダクトにおけるプロダクトセキュリティエンジニア支援(フルリモート)
社名:非公開
職種:その他エンジニア
稼働日数:週3〜5日渋谷
報酬:〜160万円/月
| 業務内容 | SaaSプロダクトの信頼性と売上に直結するプロダクトセキュリティ(AppSec)組織の立ち上げメンバーとして、開発組織に寄り添ったセキュリティ品質の向上をリードしていただきます。 完全ゼロベースの環境から、プロダクトセキュリティの基盤となるDevSecOpsの推進および脆弱性管理体制の構築に着手していただきます。 ・DevSecOpsの推進 ・SAST/DAST/SCAツールの選定およびCI/CDパイプラインへの組み込み・自動化の設計 ・新機能リリースやアーキテクチャ変更時のセキュリティ設計レビュー・脅威モデリングの仕組み化 ・セキュアコーディングガイドラインの策定および開発チームへの教育・啓蒙 ・開発サイクル全体へのシフトレフトなセキュリティ文化の浸透 ・脆弱性診断・脆弱性管理 ・Webアプリケーション・APIの脆弱性診断プロセスの設計・実施(内製診断およびベンダーコントロール) ・発見された脆弱性のトリアージ(CVSSによる重大度評価・優先順位付け)および修正推進 ・CVE・セキュリティアドバイザリの継続的なモニタリングおよびプロダクトへの影響評価 ■募集背景 プロダクトの成長を支える強固なセキュリティを事業成長を後押しする推進力と位置づけ、セキュリティ専門チームを本格的に立ち上げるためです。 |
|---|---|
| 勤務地 |
渋谷 |
| 必須要件 | ・Webアプリケーション・APIのセキュリティ実務経験3年以上 ・OWASP Top 10の理解と脆弱性診断の知見と理解 ・周囲を巻き込み仕組み化を推進・構築できる能力 ・開発チームと対等にディスカッションし、セキュリティ改善を推進した経験 |
| 歓迎要件 | ・情報処理安全確保支援士(登録セキスペ)/ OSCP / CISSP / CISA などのセキュリティ関連資格 ・SAST / DAST / SCAツールのCI/CDへの組み込みや運用の実務経験 ・AWS / GCP / Azure 等のパブリッククラウドにおけるセキュリティ設計・レビュー経験 ・脅威モデリング(STRIDE等)の実施経験 ・ISMS事務局の経験、またはグループ会社・親会社のセキュリティ部門との連携経験 |
担当者コメント
・PSIRTを「完全なゼロイチ」から設計・仕組み化できる希少なフェーズ
・書類仕事の丸投げはなく、DevSecOpsを中心としたエンジニアリングや組織づくりに注力できる
・個人情報等を扱うSaaSプロダクトのため、セキュリティの成果が直接ユーザーからの信頼や事業価値に直結する
・一人目でも孤立せず、グループセキュリティ室からの支援や経営陣の強力なバックアップ体制がある
・プロダクトセキュリティ体制・PSIRTの立ち上げ実績を作ることができ、市場価値の高いキャリアを築ける
担当者の詳細を見る