【フルリモート/週5】AWS DevSecOps・セキュリティアーキテクト(ゼロトラストアーキテクチャの構築とクラウドインフラの極限の堅牢化) お任せしたいこと 自社で展開する機密性の高いデータを扱うミッションクリティカルなBtoB SaaS、または大規模なフィンテック・ヘルスケア系プラットフォームにおいて、AWSの各種セキュリティサービスと自動化技術を駆使した「DevSecOps」の実践およびインフラストラクチャの堅牢化をお任せします。 「セキュリティツールを導入して、出たアラートをそのまま開発側に丸投げするだけ」といった形骸化したセキュリティ部門(Security Theater)を徹底的に排除し、開発のスピード(アジリティ)を一切落とさずに、CI/CDパイプラインへのセキュリティチェックの組み込み(Shift-Left)や、複雑なIAMポリシーの最小権限化(Least Privilege)を泥臭く実装していく中核的なポジションです。 具体的な業務内容 ・AWS OrganizationsとService Control Policies (SCP) を活用した、数十〜数百のマルチアカウント環境における全社的なセキュリティガバナンスとガードレールの設計 ・AWS IAMにおける、ABAC(属性ベースのアクセス制御)の導入と、既存の過剰な権限(Action: * 等)をCloudTrailやIAM Access Analyzerを泥臭く解析して最小権限へと絞り込むリファクタリング ・TerraformやAWS CDKを用いたインフラのコード化(IaC)に対し、CheckovやOPA(Open Policy Agent)/ Regoを組み込んだ静的解析による設定ミスの未然防御パイプラインの構築 ・Amazon GuardDuty、AWS Security Hub、AWS WAFを利用した脅威検知・防御基盤の運用と、Amazon EventBridgeおよびAWS Lambdaを組み合わせた自動修復(Automated Remediation)ロジックの実装 ・TrivyやSnyk等のツールを用いた、コンテナイメージ(Amazon ECR)およびアプリケーション依存パッケージの継続的な脆弱性スキャンとパッチ適用サイクルの仕組み化 ・VPC、AWS Transit Gateway、AWS PrivateLinkを駆使した、パブリックインターネットから完全に隔離されたセキュアなネットワークトポロジの設計 ・AWS KMS、AWS Secrets Managerを利用した暗号化鍵とシークレットのセキュアなローテーション管理機構の構築 ・セキュリティインシデント発生時のフォレンジック調査、およびAmazon Athenaを用いた膨大なCloudTrail/VPC Flow Logsの泥臭いクエリ解析と根本原因の特定 必須スキル・経験 ・AWSを利用したWebシステムのインフラ設計・構築・運用実務経験(目安として3年以上) ・Terraform、またはAWS CDKを用いたIaC(Infrastructure as Code)の実践経験 ・AWS IAMの高度なポリシー設計、およびVPCネットワークに関する深い知識 ・Python、Go、Bash等を用いた、運用タスクやセキュリティチェックの自動化スクリプトの開発経験 ・Git / GitHubを用いたプルリクエストベースでのチーム開発、およびCI/CDパイプラインの構築経験 歓迎スキル・経験 ・DevSecOpsの思想に基づいた、CI/CDパイプラインへのセキュリティ・テストツールの組み込み経験 ・AWS Certified Security - Specialty、または CISSP、CISA等のセキュリティ関連資格 ・CSIRT(コンピュータセキュリティインシデント対応チーム)での実務経験、またはインシデントレスポンスの主導経験 ・ゼロトラストアーキテクチャの概念に対する深い理解と、IdP(Okta, Microsoft Entra ID等)とのSAML/OIDC連携による認証基盤の構築経験 ・Webアプリケーションの脆弱性(OWASP Top 10等)に関する深い知識と対策経験 開発・業務環境 クラウド・インフラ:AWS (IAM, Organizations, VPC, KMS, Secrets Manager 等) セキュリティ・監視:AWS Security Hub, GuardDuty, AWS WAF, Inspector, Macie IaC・ポリシーコード化:Terraform, AWS CDK, OPA (Rego), Checkov CI/CD・脆弱性管理:GitHub Actions, Trivy, Snyk, Dependabot 自動化・スクリプト:Python, Go ログ解析・SIEM:Amazon Athena, Datadog (Cloud SIEM), Splunk コミュニケーション・管理:GitHub, Jira, Slack, Zoom プロジェクトチームについて セキュリティを「ビジネスのブレーキ」ではなく、「安全にアクセルを踏むためのシートベルト」と定義し、開発者体験(DX)と堅牢性を高度なエンジニアリングで両立させるプラットフォームセキュリティチームへの配属となります。 「とりあえず開発者がRoot権限に近いAdminを持つ」というレガシーな運用を極めて嫌い、開発者が本当に必要な権限を論理的に分析し、一時的な権限付与(Just-in-Time Access)等の仕組みを通じて泥臭くIAMを統制していく手堅いカルチャーです。脆弱性スキャナが大量の誤検知(False Positive)を吐き出した際にも、開発者にそのまま転送して疲弊させるのではなく、自らルールのチューニングを行い、真に対応すべきリスクだけを抽出する実直なメンバーが集まっています。 求める人物像 ・「ルールでガチガチに縛って開発を止める」のではなく、セキュリティのガードレールをCI/CDの裏側に透過的に組み込み、開発者が意識せずとも安全なコードを出荷できる仕組み作りに美学を持てる方 ・複雑怪奇なJSONのIAMポリシーやSCPの評価論理のパズルを解き明かし、セキュリティの穴を塞ぐことに知的好奇心を持てる方 ・最新のサイバー攻撃手法やAWSの新サービス(セキュリティ機能)のアップデートを自らキャッチアップし、既存のアーキテクチャへ前向きに適用できる方 仕事の魅力 パブリッククラウドの利用が社会インフラとして定着する中、単なる「インフラの構築」から一歩踏み込み、企業にとって最も致命的なリスクである「セキュリティインシデント」をアーキテクチャの力で未然に防ぐ、極めて責任と価値の大きいポジションです。複雑なマルチアカウント統制と高度なDevSecOpsの泥臭い実践経験を通じて、単なる「AWSインフラエンジニア」を完全に凌駕し、今後のクラウドネイティブ市場においてすべてのエンタープライズ企業が喉から手が出るほど欲しがる「AWS Cloud Security / DevSecOps アーキテクト」としての圧倒的な市場価値を築くことができます。 働き方 リモート環境 [フルリモート] 基本的にフルリモートで働いていただけます。