OTOKO®での役割
開発チームがセキュリティ問題を早期に発見し、適切に修正できるよう支援します。対象には最新のSaaSやAIアプリケーションだけでなく、長年運用されてきたソフトウェアも含まれます。アーキテクチャとコードの分析を、開発プロセスにおける実践的な改善と組み合わせます。
コードと開発プロセスのセキュリティ
スキャナーの検出結果は、到達可能なコードパスと必要な保護レベルに照らして確認する必要があります。データフローとサーバー側の認可を検証し、具体的な修正を支援します。依存関係やコンテナの検出結果は、利用状況に応じて優先順位を付けます。AIアプリケーションでは、プロンプトインジェクション、ツール権限、データ転送も対象です。適切な回帰テストにより、修正済みの問題が後のリリースで再発することを防ぎます。
業務内容
- アプリケーション、API、AIワークフローの脅威モデルを作成し、関連する攻撃対象領域に優先順位を付けます。
- コードとアーキテクチャをレビューし、開発チームとともに技術的なセキュリティ対策を実装します。
- SAST、DAST、依存関係チェックをCI/CDへ適切に統合し、実際の重要度に基づいて検出結果を評価します。
- 安全な認証、権限確認、シークレット管理、脆弱性修正について開発者を支援します。
- 認可、入力、データアクセスに関するテストでコードパスを検証します。
- 到達可能性と影響に基づいて検出結果を優先付けし、開発者とともに修正を進めます。
求める経験・スキル
重視するのは、この役割に関連する、明確に説明できる経験です。関連する職業訓練、大学での学習、実務経験、または十分な基礎を伴うキャリアチェンジを通じて得た経験でも構いません。具体的な責任範囲は、あなたの知識レベルに合わせて決定します。
- 確かなソフトウェア開発経験と、一般的なアプリケーション脆弱性への理解。
- コード内のセキュリティ検出結果を追跡し、実行可能な改善策を提案できること。
- 開発プロセス、API、セキュリティ関連動作のテストに関する理解。
さらに評価される経験
これらの知識は役立ちますが、すべてを同時に備えている必要はありません。応募時には、すでに実務で携わった分野と、今後さらに深めたいテーマを記載してください。
- セキュアSDLC、Security Champions、またはAIアプリケーションの保護に関する経験。
- サプライチェーンセキュリティ、コンテナセキュリティ、またはクラウドIDに関する知識。
この役割で重視すること
安全な開発を日常業務で実践可能にします。成果は、未処理のスキャナー警告が増えることではなく、追跡可能な形でリスクが低減され、実用的な標準が整うことです。
勤務地:ケルンまたはリモート
この役割はケルン勤務とリモート勤務のいずれも可能です。具体的な働き方、プロジェクト要件、必要に応じた顧客との打ち合わせについては、開始前に合意します。
雇用条件
この役割はフルタイムまたはパートタイムの正社員雇用を予定しています。業務内容、勤務時間、開始日、報酬については、役割とあなたの知識レベルに合わせて決定します。
応募について
応募書類では、この役割に活かせる経験や関心を示してください。履歴書に加え、関連するプロジェクト事例、証明書、成果物があれば、専門性の評価に役立ちます。顧客の機密データ、認証情報、保護されたソースコードは送付しないでください。
希望する勤務形態、勤務開始可能日、フルタイムとパートタイムのどちらを希望するかをお知らせください。
この役割に関するご質問は、hr@otoko.comまで採用チームにお問い合わせください。応募者プールへの登録は任意で、別途同意を得た場合にのみ行われます。登録は応募審査の条件ではありません。
