しごと大全 / ITの仕事
脆弱性診断の仕事内容と年収|攻撃者の目線で、公開前のシステムの弱点を探す
別名:脆弱性診断員、セキュリティ診断エンジニア、ペネトレーションテスター
セキュリティエキスパート(脆弱性診断)は、Webサイトやスマホアプリ、サーバなどに攻撃に使われうる弱点がないかを、依頼元の許可を得て調べ、直し方とあわせて報告する仕事です。有効求人倍率1.96倍、求人賃金は月額32.7万円。事故が起きる前、主にシステムの公開前や改修時に関わる点が、監視を担うセキュリティ職との違いです。
- 平均年収609.8万円残業代・賞与を含む
- 有効求人倍率1.96倍
- 求人賃金(月額)32.7万円令和7年度
- 平均年齢42.2歳
- 就業者数20.7万人令和2年国勢調査
- 月間労働時間160時間
脆弱性診断では、何をどう調べますか
対象は、Webアプリケーション、スマホアプリ、サーバやネットワーク機器などです。まず診断の範囲と日程、使ってよい手法を依頼元と取り決めてから作業に入ります。
診断ツールで広く自動的に調べる方法と、担当者が画面を操作しながら一つずつ確かめる手作業の方法を組み合わせるのが一般的です。ログイン機能を回避できないか、他人の情報を見られないか、不正な入力を受け付けてしまわないかといった観点で確認していきます。
ツールだけでは見つけにくい弱点もあります。たとえば、画面の操作順を入れ替えると本来できない処理が通ってしまうといった、仕様の穴を見つけるのは人の仕事になりやすい部分です。
診断結果の報告書が、仕事の評価を左右します
見つけた弱点は、再現の手順、悪用された場合の影響、危険度、直し方を報告書にまとめます。開発者が読んですぐ修正に取りかかれる書き方ができるかどうかで、診断の価値は大きく変わります。
報告会で、開発者や発注元の担当者に説明する機会もあります。技術に詳しくない相手にも、どの問題から直すべきかを伝えられる説明力が求められます。
修正が終わったあとに、本当に直っているかを確かめる再診断まで受け持つことも多く、1つの案件で依頼元とのやり取りが何度か続きます。
広告
運用・監視のセキュリティ職とはどう違いますか
運用・監視の担当者が、動いているシステムへの攻撃を見張り、起きた事故に対応するのに対し、脆弱性診断の担当者は、攻撃を受ける前に弱点を見つけて塞ぐ役割です。関わるタイミングが違います。
働き方も異なります。監視は24時間体制のシフト勤務になることがありますが、診断は案件ごとに日程を組んで進める働き方が中心です。その代わり、システムの公開日に合わせて短い期間に作業が集中することがあります。
攻撃の手口を理解している点は共通しているため、どちらかの経験を積んだあとにもう一方へ移る人もいます。
有効求人倍率1.96倍、求人賃金32.7万円をどう見ればいいですか
job tag の平均年収609.8万円、就業者数20.7万人、有効求人倍率1.96倍は、脆弱性診断の担当者だけでなく、IT運用などを含む広い統計区分の値です。この職種だけの数字ではありません。
脆弱性診断は、セキュリティの専門会社やシステム開発会社の診断部門が担うことが多く、採用も民間の転職サービスを通じたものが中心と考えられます。ハローワークの求人から計算される倍率は、参考程度に見ておくのが安全です。
収入は、ツールによる診断が中心か、手作業の高度な診断や報告会まで担うかで差が出やすいと考えられます。求人を比べるときは、担当する診断の種類もあわせて確認してください。
広告
開発経験は脆弱性診断の強みになりますか
なります。Webアプリケーションがどう作られているかを知っていると、どこに弱点が生まれやすいかの見当がつけやすく、直し方の提案にも説得力が出ます。プログラマーやSEから移る人がいるのはそのためです。
学ぶ内容としては、HTTPの仕組み、Webアプリケーションの代表的な脆弱性、ネットワークとOSの基礎が目安になります。練習用に用意された検証環境を使えば、実際の診断に近い体験ができます。
注意したいのは、許可を得ていないシステムを調べることは、不正アクセス禁止法などに触れるおそれがあることです。練習は必ず、自分で用意した環境や練習用として公開されている環境で行ってください。
関連する資格
- 情報処理安全確保支援士
- 応用情報技術者
- 基本情報技術者
- 情報セキュリティマネジメント
セキュリティエキスパート(脆弱性診断)に近い仕事
職業データの傾向がセキュリティエキスパート(脆弱性診断)に近い順に並べています。求人が見つからないときは、この範囲まで広げると選択肢が増えます。
セキュリティエキスパート(オペレーション)動いているシステムを監視し、事故に対応する
プログラマー開発の経験が診断の強みになる
システムエンジニア(Webサービス開発)自社サービスを作る側。診断結果を受けて直す
システムエンジニア(受託開発)顧客のシステムを設計・開発する
システムエンジニア(基盤システム)サーバやネットワークの設計。基盤の診断で接点
ITコンサルタント診断結果をもとに対策の方針を提案する
よくある質問
必須の資格はありません。知識の証明としては、国家資格の情報処理安全確保支援士や応用情報技術者試験などがあります。採用では、Webアプリケーションやネットワークの知識、開発や診断の実務経験が重視されやすい職種です。
IT未経験からいきなり就くのは簡単ではありません。まず開発やインフラの仕事で経験を積むと入りやすくなります。ツールによる診断の補助から始められる求人もあるため、研修の内容を確かめて応募先を選んでください。
job tag の統計では平均年収609.8万円、求人賃金は月額32.7万円ですが、IT運用なども含む区分の値です。担当する診断の種類や経験によって差が出やすいため、求人ごとの提示額で比べるのが確実です。
ツールによる自動診断は広がっており、定型的な確認はさらに効率化が進むと考えられます。一方で、仕様の穴を見つける手作業の診断や、結果を開発者に伝えて直してもらう部分は人が担う余地が大きく、すぐに不要になるとは言い切れません。
セキュリティエキスパート(脆弱性診断)を考えている方によく読まれています
セキュリティエキスパート(脆弱性診断)の転職を進めるときに読むもの
セキュリティエキスパート(脆弱性診断)の転職でつまずきやすいところは、JobLinkaの「市場価値」にまとめています。求人の探し方、企業からどう見られるか、いまの会社にバレずに進める方法まで、職業ページとあわせて読むと判断がしやすくなります。
自分で探すか、声がかかるのを待つか
セキュリティエキスパート(脆弱性診断)の有効求人倍率は1.96倍です。倍率が低い職種ほど自分から探し続ける方式は消耗が大きく、高い職種ほど条件を出して待つほうが良い条件に当たります。どちらが自分に向いているかは、9つの質問で確かめられます。
JobLinkaは、探さずに待つ転職サービスです。いま先行登録を受け付けています。
公開時は、登録が早い方から順にご案内します。
早く登録するほど、先に企業からの声を受け取れます。
最終更新: