知る人ぞ知る仕事

セキュリティエンジニア(ホワイトハッカー)

攻撃者の目線で、自社の弱点を先に見つける仕事です。

企業のシステムに脆弱性がないかを診断し、サイバー攻撃から守るための対策を講じる仕事です。

星空の下で望遠鏡を案内する星空コンシェルジュ
この画像にはAI生成画像を使用しています

5仕事内容・向いている人・やりがいと大変な点

仕事内容

セキュリティエンジニア(ホワイトハッカー)は、企業のシステムやWebサービスに対して、実際の攻撃者と同じ手法で脆弱性を調査する「ペネトレーションテスト」などを行い、弱点を見つけて改善策を提案する仕事です。

発見した脆弱性はレポートにまとめ、開発チームと連携して対策を実施します。

サイバー攻撃が発生した際の緊急対応(インシデントレスポンス)を担当することもあります。

向いている人

  • システムの穴を見つけるパズル的な思考が好きな人
  • 最新の攻撃手法を継続的に学び続けられる人
  • 高い倫理観を持って技術を使える人

やりがいと大変な点

やりがい

  • 自分の発見が実際のセキュリティ事故を未然に防ぐ
  • 最先端の技術領域で専門性を高められる

大変な点

  • 攻撃手法は日々進化するため、継続的な学習が欠かせない
  • 緊急対応が発生すると深夜・休日でも対応が必要になる

6こんな人は後悔しやすい

  • かっこいい響きの仕事に見えますが、実際は攻撃手法が日々進化するため、常に新しい知識を学び続ける地道な仕事です。学び続けるのが苦にならないタイプでないと、知識が古くなってしまいます
  • システムに侵入して終わりの仕事に見えて、実際は見つけた脆弱性を報告書にまとめ、対策方法まで提案する仕事です。文章でまとめる作業が苦手だと、成果が伝わりにくくなります
  • 自由に技術を試せる仕事に見えますが、実際は高い倫理観のもとで許可された範囲だけを扱う仕事です。ルールより好奇心が先に立つタイプには、制約が窮屈に感じられます
  • 決まった時間で働ける仕事に見えて、実際は緊急のセキュリティインシデントが起きると深夜や休日でも対応が必要になります。プライベートの時間を優先したい人には、この不規則さが負担になります

※ 当てはまる=向いていない、ではありません。あくまで判断材料の一つとしてご覧ください。

71日の流れ

  • 10 00: 出社、前日からの監視アラートを確認
  • 10 30: 依頼された自社システムへの疑似攻撃(ペネトレーションテスト)を開始
  • 12 30: 昼休憩
  • 13 30: 見つけた脆弱性を再現できるか検証
  • 15 00: 攻撃の再現に成功、影響範囲を調べる
  • 16 30: 開発チームに報告書を提出し、対策方法を相談
  • 18 00: 通常業務はここで終了。ただし緊急のセキュリティインシデントが発生すれば、深夜でも対応に呼ばれることがある

8働く場所による違い

セキュリティ専門企業所属

様々な業界のクライアントの診断を手がけられ経験の幅が広がるが、案件ごとに求められる知識も変わる

事業会社のセキュリティ部門所属

自社システムを継続的に守る立場で腰を据えて働けるが、扱う技術範囲は自社のシステムに限られる

フリーランス(バグバウンティなど)

見つけた脆弱性の報酬次第で収入を得られる自由な働き方だが、成果が出なければ収入も不安定になる

9なるための情報

必要な資格・知識(例)

  • 情報処理安全確保支援士、CEHなどの資格
  • ネットワーク・OS・プログラミングの幅広い知識

主なルート(例)

  1. 学ぶ 情報系の大学やスクールでセキュリティ技術を学ぶ
  2. 働く セキュリティ専門企業やIT企業のセキュリティ部門に就職する

10年収帯の目安

年収の目安

500万円 900万円

500万円 700万円(中央値) 900万円

収入の特徴

  • 専門性の高さから高年収になりやすく、フリーランスで高単価案件を扱う人もいる

※厚生労働省「job tag」(セキュリティエキスパート)を参考に作成

11職業データ比較

平均年収 同年代・同業種との比較
AI耐性 AIに代わられにくさ
コミュ力 人と関わる機会の多さ
体力 体力面の負担の大きさ
資格必要度 資格や知識の必要さ
転職しやすさ 他の仕事への移りやすさ

※評価はAIが職業データをもとに算出した目安です

12主な休日

土日祝日中心

一覧を見る

14よくある質問

資格は必須ですか?

必須ではありませんが、情報処理安全確保支援士やCEHなどの資格を持っていると、知識の証明になり採用で有利になります。

未経験からでも始められますか?

情報系の大学やスクールでセキュリティの基礎を学び、IT企業のセキュリティ部門などから経験を積むのが一般的です。

犯罪との違いは何ですか?

依頼主から許可を得たうえで、決められた範囲内だけを調査する点が大きく異なります。無断で他人のシステムに侵入する行為は違法です。

16みんなのコメント

この職業についての感想や体験談をシェアしよう!

コメントを投稿

まだコメントがありません。最初のコメントを投稿してみませんか?

コメントを残す

メールアドレスが公開されることはありません。 が付いている欄は必須項目です

CAPTCHA