全社またはプロダクトにおけるセキュリティの「あるべき姿」を実現するプロジェクトの推進や、仕組みの開発/実装を通じて、組織全体のセキュリティ向上を実行する役割です。
ご自身の専門性や志向に合わせて、以下のいずれかのグループ業務、または横断的なマネジメントを担当します。
【セキュリティガバナンス(AIを活用した効率化/自動化)】
・ルール/ドキュメント管理の統合/効率化
・認証/監査対応状況の可視化、ダッシュボードの開発
・SaaSツールやAIを活用した管理業務・問い合わせ対応の自動化・効率化
【コーポレートセキュリティ(SOC/CSIRT・アナリティクス)】
・SIEM/ログ基盤における検知ロジックの実装、チューニング
・インシデント発生時のログ解析、端末フォレンジック、マルウェア解析などの高度な技術調査
・調査/対応オペレーションの自動化ツールの開発
【プロダクトセキュリティ(SSDLCの実現)】
・セキュアソフトウェア開発ライフサイクル(SSDLC)を実現するための施策の企画・推進
・自社プロダクトのセキュリティ要件定義やセキュリティ設計レビュー
・脅威モデリングによるアプリケーションにおける潜在的な脅威の特定と分析
・開発プロセスへのセキュリティ検証プロセス(SAST/DAST/SCAなど)の組み込み、AI活用による自動化
・自社プロダクトに対する脆弱性診断の実施
・外部ベンダーを活用した脆弱性診断やペネトレーションテストの実施
・エンジニアに対するセキュアな開発/運用やコーディングに関する教育の実施
〇組織構成
以下の三つの専門グループが連携して活動しています。
セキュリティガバナンスグループ:
全社的なセキュリティルールの策定、教育啓発、内部監査、各種規格認証(ISMAP-LIU / ISMSなど)の維持/新規取得、および社内外からの問い合わせ対応。
コーポレートセキュリティグループ:
コーポレート環境を中心としたSOC/CSIRT活動。
ログ分析基盤の運用(セキュリティアナリティクス)、インシデント検知・対応。
プロダクトセキュリティグループ:
プロダクト開発環境へのシフトレフト推進。
脆弱性診断、ペネトレーションテスト、DevSecOpsの構築支援。
主な技術スタック
●開発言語
・Google Apps Script (GAS), Tines, Python, Terraform
●運用・監視
・BigQuery, 各種SIEM, EDR, WAF
●インフラ・クラウド
・AWS, Google Cloud, Microsoft Azure
●診断・検証
・Burp Suite Pro, VAddy, GitHub Advanced Security
●その他(ソースコード管理・コミュニケーション・デザイン連携etc)
・GitHub