OTOKO®での役割
アプリケーションとクラウド環境について、実務上重要な脆弱性を検査します。SaaS、API、レガシーソフトウェア、PaaS・IaaS環境を重点的に扱います。書面で合意したテスト範囲内で作業し、開発・運用チームが具体的な改善を実施できる検出結果を提供します。
スキャナー一覧ではなく再現可能な攻撃経路
SaaSとAPIでは、オブジェクトアクセス、ロール変更、トークン、業務ロジックを調査します。クラウド環境ではIAM、公開サービス、権限昇格経路も対象です。ツールの警告は影響を手動で確認します。概念実証は承認済みの範囲内に限定します。報告書には前提、影響、修正方法を記載し、開発者が検出結果を再現し、再テストで修正を確認できるようにします。
業務内容
- テスト範囲、アクセス、テスト時間帯、許可された手法を顧客とプロジェクトチームで調整します。
- 認証、権限、入力、関連クラウド構成について、手動およびツール支援テストを実施します。
- 検出結果を制御された形で再現し、影響を評価し、機密データを不必要に開示せず有用な証拠を作成します。
- 技術報告、経営層向けの分かりやすい評価、実行可能な対策を提供し、再テストを支援します。
- BOLA・IDOR、認証、業務ロジックのテストを手動で検証し記録します。
- クラウドIAMの検出結果が実際の攻撃経路になるか確認し、安全な再テスト基準を定めます。
求める経験・スキル
重視するのは、この役割に関連する、明確に説明できる経験です。関連する職業訓練、大学での学習、実務経験、または十分な基礎を伴うキャリアチェンジを通じて得た経験でも構いません。具体的な責任範囲は、あなたの知識レベルに合わせて決定します。
- WebまたはAPIペネトレーションテストと、追跡可能な技術的検出結果の実務経験。
- HTTP、認証、権限モデル、一般的なアプリケーション脆弱性への理解。
- テスト範囲と機密データを確実に扱い、セキュリティ関連結果を適切に伝えられること。
さらに評価される経験
これらの知識は役立ちますが、すべてを同時に備えている必要はありません。応募時には、すでに実務で携わった分野と、今後さらに深めたいテーマを記載してください。
- クラウドペネトレーションテスト、コードレビュー、またはレガシーアプリケーションの経験。
- AIアプリケーションセキュリティに関する知識、または関連する実務型セキュリティ認定。
この役割で重視すること
検出結果が再現可能で、影響が理解でき、修正を検証できるときに成果となります。成果に関する顧客との合意はプロジェクトごとに確認し、制御されないテストや根拠のない安全性保証を認めるものではありません。
勤務地:ケルンまたはリモート
この役割はケルン勤務とリモート勤務のいずれも可能です。具体的な働き方、プロジェクト要件、必要に応じた顧客との打ち合わせについては、開始前に合意します。
雇用条件
この役割はフルタイムまたはパートタイムの正社員雇用を予定しています。業務内容、勤務時間、開始日、報酬については、役割とあなたの知識レベルに合わせて決定します。
応募について
応募書類では、この役割に活かせる経験や関心を示してください。履歴書に加え、関連するプロジェクト事例、証明書、成果物があれば、専門性の評価に役立ちます。顧客の機密データ、認証情報、保護されたソースコードは送付しないでください。
希望する勤務形態、勤務開始可能日、フルタイムとパートタイムのどちらを希望するかをお知らせください。
この役割に関するご質問は、hr@otoko.comまで採用チームにお問い合わせください。応募者プールへの登録は任意で、別途同意を得た場合にのみ行われます。登録は応募審査の条件ではありません。
