【フルリモート/週5】AWS セキュリティ・アーキテクト(マルチアカウント環境のゼロトラスト化とDevSecOpsの極限追求) お任せしたいこと 自社で展開するミッションクリティカルな金融系プラットフォーム、または数百のAWSアカウントが入り乱れる大規模エンタープライズ環境において、AWSのセキュリティサービスとIAM(Identity and Access Management)の深淵を極め、開発アジリティを損なわずに堅牢なゼロトラスト・アーキテクチャを構築する「AWS セキュリティ・アーキテクト」をお任せします。 「とりあえず開発環境だからAdministratorAccessを付与する」といった思考停止の権限管理や、「セキュリティチームが手作業で脆弱性診断をして開発をブロックする」というレガシーな承認プロセスを徹底的に排除し、AWS Organizations(SCP)やControl Towerを用いた強固なガードレールの敷設から、CI/CDパイプラインへの静的解析(DevSecOps)の組み込みまでを泥臭く牽引することで、組織全体のセキュリティレベルを自動的かつ最高次元に引き上げる中核的なポジションです。 具体的な業務内容 ・AWS Organizations および AWS Control Tower を活用した、数百規模のマルチアカウント環境における厳格なガバナンス統制と、Service Control Policies (SCP) の泥臭い設計・運用 ・IAMポリシー(リソースベース、アイデンティティベース、Permissions Boundary)の極限の最適化による、最小権限の原則(Least Privilege)の徹底と、ABAC(属性ベースのアクセス制御)の導入 ・AWS IAM Identity Center (SSO) と外部IdP(Entra ID, Okta等)を連携させた、セキュアでシームレスな認証基盤の構築 ・AWS Security Hub、Amazon GuardDuty、AWS Config 等を集約し、Amazon EventBridge と AWS Lambda (Python/Go) を連携させた、インシデント検知から初動対応(隔離・遮断)までの泥臭い自動化基盤の実装 ・AWS KMS、AWS Secrets Managerを利用した、シークレット(APIキー、DBパスワード等)のコードからの完全な排除と、透過的な暗号化アーキテクチャの設計 ・Terraform、AWS CDKを用いたInfrastructure as Code (IaC) に対して、Checkov、Trivy、OPA (Rego) 等を利用した自動セキュリティテスト(DevSecOps)のCI/CDへの組み込み ・Amazon Macie を用いたS3バケット内の機密データ(PII等)の継続的なスキャン、および CloudTrail と VPC Flow Logs を Amazon Athena で泥臭く解析するフォレンジック調査基盤の構築 ・開発チームに対するスレットモデリング(脅威モデリング)のファシリテーション、および脆弱性(CVE)に対するパッチ適用のトリアージとプロセス化 必須スキル・経験 ・AWSを利用したシステムインフラの設計・構築・運用実務経験(目安として4年以上) ・AWS IAMの高度な知識(ポリシー評価論理、Permissions Boundary、AssumeRole等)と運用経験 ・Terraform、またはAWS CDKを用いたIaC(Infrastructure as Code)の実践経験 ・Git / GitHub等を用いたCI/CDパイプラインの構築、およびDevSecOpsの基礎的な理解 ・ネットワークセキュリティ(WAF、ファイアウォール等)および暗号化技術の基礎知識 歓迎スキル・経験 ・AWS Certified Security - Specialty、または CISSP などの高度なセキュリティ資格 ・PythonやGo言語を用いた、セキュリティチェックや自動修復スクリプトの実装経験 ・AWS Control Towerを用いたマルチアカウント環境の立ち上げ・移行経験 ・SOC(Security Operation Center)やCSIRTにおけるインシデントレスポンスの実務経験 ・ISMS、PCI DSS、FISC等のコンプライアンス要件に準拠したシステム設計経験 開発・業務環境 クラウド・統制:AWS (Organizations, Control Tower, IAM, IAM Identity Center, SSO) セキュリティ:Security Hub, GuardDuty, Config, Macie, KMS, WAF, Inspector IaC・DevSecOps:Terraform (または AWS CDK), Checkov, Trivy, OPA, GitHub Actions 自動化・ログ解析:Python, Go, AWS Lambda, EventBridge, Amazon Athena, CloudTrail 監視・可観測性:Datadog Security (Cloud SIEM), Splunk コミュニケーション・管理:GitHub, Jira, Slack, Zoom プロジェクトチームについて 「セキュリティは開発を遅らせるブレーキではなく、より速く安全に走るためのシートベルトとガードレールである」と確信し、圧倒的な技術力で組織を脅威から守り抜くクラウドセキュリティ専門チームへの配属となります。 「エンジニアのモラルに依存した運用ルールの押し付け」を極めて嫌い、人間がミスをしてもシステム的に絶対に突破されない堅牢な予防的統制(Preventive Controls)と発見的統制(Detective Controls)をコードで泥臭く実装していく手堅いカルチャーです。本番環境で不審なAPIコール(GuardDutyアラート)が検知された際にも、パニックにならずにCloudTrailのイベントログとソースIPを論理的に追跡し、パズルを解き明かすように侵害の有無を特定する実直なメンバーが集まっています。 求める人物像 ・「チェックシートを埋めるだけのセキュリティ監査担当」ではなく、クラウドベンダーが提供するマネージドサービスとIAMの仕様をハックし、開発者の認知負荷を上げずに安全性を担保することにエンジニアとしての美学を持てる方 ・JSONで記述された複雑怪奇なIAMポリシーの評価ロジックを読み解くことに苦痛を感じず、知的好奇心を持って「なぜこの権限エラーが起きるのか」を泥臭く探求できる方 ・「ゼロトラスト」というバズワードに踊らされることなく、ネットワーク境界とアイデンティティ境界の両面から、実利に基づいた論理的な防御アーキテクチャを設計できる方 仕事の魅力 クラウド環境におけるセキュリティの重要性がかつてなく高まる中、「クラウドネイティブなセキュリティアーキテクチャ」を設計・実装できる人材は極めて枯渇しています。AWSの複雑な権限モデル(IAM)の深淵をマスターし、数百のアカウントを自動統制する泥臭い経験を通じて、単なる「インフラ担当者」を完全に凌駕し、世界中のメガベンチャーやエンタープライズ、金融機関が最も高額な条件で渇望する「シニア AWS セキュリティ・アーキテクト」としての圧倒的な市場価値を築くことができます。 働き方 リモート環境 [フルリモート] 基本的にフルリモートで働いていただけます。