❖ 우리는 이 일을 이렇게 봅니다.
우리는 AI Agent 제품을 만들고 있으며, 보안 조직 역시 에이전트 네이티브한 방식으로 운영하려고 합니다.
이 포지션은 클라우드, CI/CD, 그리고 AI / 에이전트 플랫폼 자체의 보안을 책임집니다. 단순한 일회성 스크립트가 아니라, 보안과 컴플라이언스 업무를 수행하는 AI 에이전트를 설계하고 운영해 문제를 해결합니다.
핵심은 파이프라인에 보안 가드레일을 심고, MCP 게이트웨이와 제한된 도구 권한으로 에이전트의 행동을 통제하며, 고위험 액션에는 반드시 사람의 승인 게이트를 두는 것입니다.
이 역할은 YAML 줄 수가 아니라, 실제로 보안 리스크를 줄이고 운영 가능한 시스템을 만들었는지로 평가됩니다.
❖ Agentic-Native의 정의
여기서 Agentic-Native는 기술 스택이 아니라 일하는 방식입니다.
보안 업무를 마주했을 때 “이 일을 어떤 에이전트가 수행하게 할 것인가, 어떤 도구 권한과 검증 게이트가 필요한가, 어디서 사람이 승인해야 하는가”를 먼저 설계하는 사람을 찾습니다.
운영 모델은 위임 → 검토 → 책임(delegate → review → own) 입니다. 에이전트가 1차 실행을 담당하고, 사람은 정확성, 리스크, 정합성을 검토합니다. 최종 아키텍처 판단과 책임은 사람에게 남습니다.
❖ 합류하면 아래와 같은 업무를 하게 됩니다!
1. DevSecOps & 클라우드 보안
- SAST / DAST / SCA / secrets / container / IaC 스캔을 CI/CD에 자동 게이트로 내장하고 튜닝합니다.
- Terraform, CloudFormation, CDK, Pulumi 등 IaC를 Checkov, tfsec, Trivy 등으로 검증하고 머지 게이트를 운영합니다.
- AWS / Azure / GCP 환경의 CSPM, 취약점 관리, 시크릿 관리, 리스크 기반 조치, SLA 추적을 수행합니다.
- OPA/Rego, Kyverno, Gatekeeper 등 policy-as-code로 Kubernetes admission control과 배포 가드레일을 설계합니다.
- 보안 코드리뷰, 취약점 우선순위화, 조치 가이드, 대시보드 운영까지 연결합니다.
2. 보안 업무를 수행하는 AI 에이전트 구축
- Coding agent와 MCP 도구를 활용해 보안 알림 트리아지, 증거 수집, 판정, 조치 제안 워크플로를 구축합니다.
- 취약점의 악용 가능성과 서비스 맥락을 분석해, 개발자 흐름 안에서 Pull Request 형태로 수정안을 전달합니다.
- Policy-as-code, detection-as-code, IaC 리뷰를 에이전트가 수행하도록 만들고, verifier와 사람 리뷰 게이트를 붙입니다.
- 에이전트를 표준 프롬프트, 워크플로 라이브러리, 공유 메모리, 공통 도구 게이트웨이, 감사 로그를 갖춘 관리 시스템으로 운영합니다.
- 목표, 제약, 검증 게이트, 에스컬레이션 조건, 승인 지점을 정의하고 결과를 옵저버빌리티로 추적합니다.
3. AI / 에이전트 플랫폼 보안
- LLM 게이트웨이와 모델 라우터를 핵심 인프라로 취급하고 authN/authZ, rate limit, 키 관리, 로깅, 정책 강제를 설계합니다.
- 프롬프트 인젝션, 탈옥, 오염된 RAG 문서, 웹 콘텐츠, 도구 출력 등 직접·간접 공격을 방어합니다.
- MCP / 도구 레이어에 RBAC, tool allow-list, ephemeral scope token, 샌드박싱, 재인증, 중앙 감사 로깅을 적용합니다.
- 에이전트별 고유하고 제한된 단기 ID, user-delegation, 에이전트 간 zero-trust 모델을 설계합니다.
- PII/시크릿 마스킹, 데이터 유출 탐지, 부적절한 출력 차단, 고위험 액션에 대한 human-in-the-loop 거버넌스를 운영합니다.
- Garak, PyRIT, Promptfoo, DeepTeam 등을 활용해 적대적 테스트를 릴리스 사이클에 포함합니다.
4. Compliance-as-code
- ISO 27001, SOC 2, NIST, NIST AI RMF, ISO/IEC 42001, EU AI Act 등 주요 프레임워크에 컨트롤과 증거를 매핑합니다.
- 보안 설문, 정책 초안, 감사 증거 수집, 컨트롤 테스트를 수행하는 에이전트 워크플로를 운영합니다.
- Drata / Vanta 류의 지속 컨트롤 모니터링 체계를 만들고, 감사 대응을 일회성 이벤트가 아닌 상시 운영으로 전환합니다.
- 데이터 거주성, Zero Data Retention, AI 거버넌스 요건을 게이트웨이와 정책 레이어에서 강제합니다.
❖ 우리는 이런 분을 찾고 있어요!
- GitHub Actions / GitLab CI / Jenkins 기반 CI/CD 보안 경험
- AWS / Azure / GCP 중 1개 이상 실무 경험
- Terraform / CloudFormation / CDK / Pulumi 등 IaC와 IaC 보안 스캔 경험
- Docker, Kubernetes, Helm, admission controller, 이미지 스캔 등 컨테이너 보안 경험
- Python 또는 Go 기반 자동화·툴링 구축 경험
- OPA/Rego 또는 Kyverno 기반 policy-as-code 이해
- SAST / DAST / SCA, 취약점 평가, 시크릿 관리·스캔 실무 경험
- ISO 27001, SOC 2, NIST, OWASP Top 10 등 보안·컴플라이언스 프레임워크 이해
- Coding agent, tool-calling, MCP 등 에이전틱 워크플로를 end-to-end로 구축·운영한 경험
- 취약점을 비즈니스 리스크로 설명하고 개발자와 속도-보안 트레이드오프를 조율할 수 있는 능력
❖ 이런 경험이 있다면 더 좋아요!
- MCP 게이트웨이, AI 게이트웨이, 모델 라우터, 가드레일 엔지니어링 경험
- OWASP LLM Top 10, OWASP Agentic Top 10, MITRE ATLAS, NIST AI RMF, ISO/IEC 42001, EU AI Act 이해
- Langfuse, LangSmith, Helicone, Datadog LLM Observability 등 LLMOps / AI 옵저버빌리티 경험
- 에이전트 ID, user-delegation, 단기 권한, 정책 엔진 설계 경험
- SBOM, Sigstore/Cosign, SLSA 등 공급망 보안 경험
- Falco, Sysdig, Cilium/Tetragon, eBPF, ArgoCD, FluxCD 등 클라우드 네이티브 보안 경험
- Drata / Vanta 등 컴플라이언스 자동화 플랫폼 경험
- CKS, CISSP, AWS Security Specialty, AIGP, CAISP 등 관련 자격
❖ 이런 분이면 잘 맞습니다!
- 반복되는 보안 업무를 보면 “어떤 에이전트가 처리하고, 어떤 가드레일과 승인 게이트가 필요할까?”를 먼저 생각하는 분을 찾습니다.
- 모든 작업을 직접 처리하기보다, 에이전트의 diff와 판정을 검토하고 책임지는 방식에 익숙한 분이면 좋습니다. 또한 개발자 경험을 해치지 않으면서 실제로 채택되는 paved-road 보안 가드레일을 만들 수 있어야 합니다.
- 에이전트가 자율로 해도 되는 일, 사람이 승인해야 하는 일, 절대 자동화하면 안 되는 일을 명확히 구분하는 분과 잘 맞습니다.
❖ 문화 및 복지
• 직급 없이 "OO님" 으로 소통하는 문화
• 매일매일 출근 시간에 대한 압박이 없는 시차출근제(8시 ~ 10시 출근)
• 자기개발비 지원(도서, 강의, 세미나 등)
• 점심 & 저녁 식사비 지원
• 무료 스낵바, 커피 머신, 음료 등의 간식 지원
• 업무를 위한 기기 지원(최신형 MacBook, 모니터 등)
• 각자의 위치에서 최고의 전문가인 뛰어난 동료들
❖ 채용 절차
• 서류 → Code Test → 실무진 면접 → 컬쳐핏 면접 → 처우 협의 및 최종 합격