포지션 상세
[합류하게 될 팀에 대해 알려드려요]
• 토스뱅크의 Security Division은 Security Policy Team(보안정책팀), Privacy Protection Team(개인정보보호팀), System Security Team(시스템보안팀), Network Security Team(네트워크보안팀), Security Red Team(보안레드팀), Security Blue Team(보안블루팀), IT Service Team(IT서비스팀), Security Audit Team(보안자체감사팀)으로 구성되어 있어요.
• 토스뱅크의 Security Researcher (취약점진단 & 모의해킹)는 토스뱅크 Security Division 내의 내부 시스템내 취약점을 진단하기 위해 다양한 업무를 담당하며 Security Red Team(보안레드팀)에 속해 있어요.
• Security Division은 안전하고 신뢰할 수 있는 토스뱅크 서비스를 만들기 위해 다양한 팀과 협업해요. 특히 Security Red Team(보안레드팀)은 모의해킹 및 취약점진단 관점에서 안전한 서비스를 만들기 위해 제품 조직과, 그리고 규제준수 및 내부통제를 위해 Legal & Compliance, Platform Engineering, Internal Audit 조직과 협업해요. 모든 팀이 공통의 목표를 위해 노력하기 때문에 협업이 매우 잘 이루어지고 있어요!
• 토스뱅크 Security Division은 고객의 안정적인 전자금융거래 서비스를 위한 보안에 힘쓰고 있으며, 사용자들의 업무에 보안이 스며들어 항상 안전한 업무 환경을 제공하기 위해 노력하고 있어요.
• 오픈소스 반입·배포 정책을 수립하고 사내 가이드라인을 운영해요.
• 신규 서비스 보안성심의·검토 프로세스에 오픈소스 반입 항목을 포함해 사용 오픈소스의 보안 리스크를 식별·검토해요.
• SBOM을 생성·관리하고, Nexus IQ 등 SCA 도구 기반으로 CVE·취약점을 스캔하고 조치를 트래킹해요.
• CI/CD 파이프라인에 SCA 스캔 자동화를 통합해 오픈소스 취약점을 개발 초기 단계에서 조기 탐지·차단하는 Shift Left 체계를 구축해요.
• 발견된 취약점(인프라·오픈소스 공통) 조치를 이행하기 위해 다양한 팀의 담당자와 협업해 개선활동을 수행해요.
• 개발자 대상 오픈소스 보안 정책 교육을 운영하고, 인증심사(OpenChain 등 금융권 규제 대응) 관련 오픈소스 항목의 기술 검토를 지원해요.
• 시스템에 대한 정기 및 비정기 인프라(서버, 네트워크, DBMS, 정보보호솔루션 등) 취약점 진단을 수행해요.
• 웹/모바일/침투테스트 등 다양한 관점에서 토스뱅크의 안전을 위해 취약점 진단을 수행하고, 소스코드 레벨에서의 취약점을 발견해 실제 위협인지 테스트해요.
• 서류검토 및 인터뷰 과정에서 후보자분의 전문성에 따라 합류 후 담당하실 업무 비중도 함께 조정할 예정이에요. 인프라·모의해킹 진단에 집중할 수도, 오픈소스 보안 체계 구축에 더 집중하게 될 수도 있어요!
• 오픈소스 반입·활용 관리 경험이 필요해요. (오픈소스 사용 현황 파악, 반입 심사, 버전/취약점 관리, 사내 가이드라인 운영 등 정책·프로세스 운영 경험도 포함되며, SCA 도구를 활용한 CVE 스캔·조치 트래킹 등 기술적 경험이면 더 좋아요)
• CVE·취약점 관리 프로세스에 대한 기본 이해가 필요해요.
• 기본적인 IT 및 보안 인프라 환경에 대한 이해가 있는 분이 필요해요.
• 다양한 팀과 원활한 협업을 위해 탁월한 커뮤니케이션 능력을 보유하신 분이 필요해요.
• 토스뱅크의 Security Division은 Security Policy Team(보안정책팀), Privacy Protection Team(개인정보보호팀), System Security Team(시스템보안팀), Network Security Team(네트워크보안팀), Security Red Team(보안레드팀), Security Blue Team(보안블루팀), IT Service Team(IT서비스팀), Security Audit Team(보안자체감사팀)으로 구성되어 있어요.
• 토스뱅크의 Security Researcher (취약점진단 & 모의해킹)는 토스뱅크 Security Division 내의 내부 시스템내 취약점을 진단하기 위해 다양한 업무를 담당하며 Security Red Team(보안레드팀)에 속해 있어요.
• Security Division은 안전하고 신뢰할 수 있는 토스뱅크 서비스를 만들기 위해 다양한 팀과 협업해요. 특히 Security Red Team(보안레드팀)은 모의해킹 및 취약점진단 관점에서 안전한 서비스를 만들기 위해 제품 조직과, 그리고 규제준수 및 내부통제를 위해 Legal & Compliance, Platform Engineering, Internal Audit 조직과 협업해요. 모든 팀이 공통의 목표를 위해 노력하기 때문에 협업이 매우 잘 이루어지고 있어요!
• 토스뱅크 Security Division은 고객의 안정적인 전자금융거래 서비스를 위한 보안에 힘쓰고 있으며, 사용자들의 업무에 보안이 스며들어 항상 안전한 업무 환경을 제공하기 위해 노력하고 있어요.
주요업무
[합류하면 함께할 업무예요]• 오픈소스 반입·배포 정책을 수립하고 사내 가이드라인을 운영해요.
• 신규 서비스 보안성심의·검토 프로세스에 오픈소스 반입 항목을 포함해 사용 오픈소스의 보안 리스크를 식별·검토해요.
• SBOM을 생성·관리하고, Nexus IQ 등 SCA 도구 기반으로 CVE·취약점을 스캔하고 조치를 트래킹해요.
• CI/CD 파이프라인에 SCA 스캔 자동화를 통합해 오픈소스 취약점을 개발 초기 단계에서 조기 탐지·차단하는 Shift Left 체계를 구축해요.
• 발견된 취약점(인프라·오픈소스 공통) 조치를 이행하기 위해 다양한 팀의 담당자와 협업해 개선활동을 수행해요.
• 개발자 대상 오픈소스 보안 정책 교육을 운영하고, 인증심사(OpenChain 등 금융권 규제 대응) 관련 오픈소스 항목의 기술 검토를 지원해요.
• 시스템에 대한 정기 및 비정기 인프라(서버, 네트워크, DBMS, 정보보호솔루션 등) 취약점 진단을 수행해요.
• 웹/모바일/침투테스트 등 다양한 관점에서 토스뱅크의 안전을 위해 취약점 진단을 수행하고, 소스코드 레벨에서의 취약점을 발견해 실제 위협인지 테스트해요.
• 서류검토 및 인터뷰 과정에서 후보자분의 전문성에 따라 합류 후 담당하실 업무 비중도 함께 조정할 예정이에요. 인프라·모의해킹 진단에 집중할 수도, 오픈소스 보안 체계 구축에 더 집중하게 될 수도 있어요!
자격요건
[이런 분과 함께하고 싶어요]• 오픈소스 반입·활용 관리 경험이 필요해요. (오픈소스 사용 현황 파악, 반입 심사, 버전/취약점 관리, 사내 가이드라인 운영 등 정책·프로세스 운영 경험도 포함되며, SCA 도구를 활용한 CVE 스캔·조치 트래킹 등 기술적 경험이면 더 좋아요)
• CVE·취약점 관리 프로세스에 대한 기본 이해가 필요해요.
• 기본적인 IT 및 보안 인프라 환경에 대한 이해가 있는 분이 필요해요.
• 다양한 팀과 원활한 협업을 위해 탁월한 커뮤니케이션 능력을 보유하신 분이 필요해요.





