結論
脅威インテリジェンス転職では、アラート対応や侵入演習、アプリ修正の話より、情報の信頼性評価、文脈づけ、利用側への共有を説明できるかが起点です。SOCアナリストやペネトレーションテストと混同せず、確認できない検知件数は書かないでください。
この記事はこんな人向け
- 脅威情報の評価と共有を担っている人
- SOC求人との違いを整理したい人
- ペネトレーション求人との境界が分からない人
- AppSec求人と混同されたくない人
このテーマの要点
脅威インテリジェンスは、公開情報や観測情報を集め、信頼性を評価し、自組織の背景に結びつけて共有する役割として求人に現れます。SOCは検知と初動、ペネトレーションは許可された侵入検証、AppSecは実装側の対策が中心です。転職では、自分が動かしたのが「情報の評価と共有」か「当番対応」か「侵入」かを先に分けてください。
- 信頼性評価
- 情報源と内容の確からしさを段階で残す作業です。ニュース転載だけでは評価になりません。
- 文脈づけ
- 自組織の資産や攻撃面に、情報が当たるかを結びつけることです。一般論のレポートとは違います。
- 共有先
- SOC、開発、経営のどれに、どの粒度で渡すかの線です。渡し先が無いと情報は止まります。
- 利用禁止範囲
- 許可のない侵入や、契約外の取得に使わない境界です。ペネトレーション権限とは別物です。
脅威インテリジェンスで混同しやすい役割
セキュリティ領域でも、検知対応、侵入検証、実装対策、情報評価が混ざります。このページは収集・評価・共有に焦点を当て、SOCアナリストは検知対応、ペネトレーションテストは侵入検証、AppSec一般は実装対策の読み方に譲ります。
| 観点 | 脅威インテリジェンス | SOC / ペネト / AppSec |
|---|---|---|
| 中心の問い | この情報は自組織に当たるか | 今起きているか / 侵入できるか / 実装を直せるか |
| 成果物 | 評価済みレポート、共有 | チケットと初動 / 検証報告 / 修正とゲート |
| 時間軸 | 事前と継続 | 当番の今 / 合意した期間 / 開発サイクル |
| 権限 | 公開・契約情報の範囲 | 監視権限 / 侵入許可 / コード変更 |
| 混同しやすい求人 | SOC兼インテリ | アラート専任 / 侵入専任 / セキュアコーディング |
- 中心の問い:脅威インテリジェンス側は「この情報は自組織に当たるか」。隣接側は「今起きているか / 侵入できるか / 実装を直せるか」。
- 成果物:脅威インテリジェンス側は「評価済みレポート、共有」。隣接側は「チケットと初動 / 検証報告 / 修正とゲート」。
- 時間軸:脅威インテリジェンス側は「事前と継続」。隣接側は「当番の今 / 合意した期間 / 開発サイクル」。
- 権限:脅威インテリジェンス側は「公開・契約情報の範囲」。隣接側は「監視権限 / 侵入許可 / コード変更」。
- 混同しやすい求人:脅威インテリジェンス側は「SOC兼インテリ」。隣接側は「アラート専任 / 侵入専任 / セキュアコーディング」。
脅威インテリとして伝わりやすい経験
- 情報源の確からしさを残して共有した
- 自組織の資産に当たるかを説明した
- SOCや開発への渡し粒度を分けた
隣接職と混同されやすい書き方
- アラート対応だけをインテリと書く
- 侵入検証だけを情報評価と書く
- コード修正だけを脅威共有と書く
求人票で見る項目
脅威インテリ求人は、指標、手法、レポート、共有先、信頼性評価などのキーワードが並びます。ツール名より、情報源の扱い、利用禁止範囲、SOCや開発への渡し方が読み取れるかを見てください。
| 書いてあること | 確認したい実態 | 面談での質問例 |
|---|---|---|
| Threat Intel / CTI | 評価か収集作業か | 週の大半はレポートかチケットか |
| 指標の共有 | 自組織への突合があるか | 共有先と更新周期は |
| SOC兼務 | 当番比率はどの程度か | SOCアナリスト領域の初動は誰か |
| ペネト | 情報提供か侵入実施か | 侵入許可の範囲は文書か |
| AppSec | 開発への渡し方は | AppSec一般との分担は |
| ツール導入 | 分析か製品展開か | 製品営業支援が主になっていないか |
- 情報の信頼性評価を1例説明できる
- 共有先と粒度を言える
- SOC当番や侵入検証と混同していない
- 利用禁止範囲に触れている
- 確認できない検知件数を書いていない
公式情報の使い方
NIST CSFはリスクと識別の観点の入口です。IPAの情報セキュリティガイドは脅威の参照、job tagはセキュリティ職との対応づけです。脅威インテリジェンスという肩書の公式定義ではありません。
| 資料 | 転職判断での使い方 | この記事でしないこと |
|---|---|---|
| NIST Cybersecurity Framework | 識別とリスクの観点を、文脈づけの説明に対応づける | 肩書の定義や年収の根拠には使わない |
| IPA 情報セキュリティ関連ガイド | 脅威の参照を面談質問の下敷きにする | 脅威件数や合格率の根拠には使わない |
| 厚生労働省 職業情報提供サイト(job tag)IT・通信の仕事 | セキュリティ職との距離を対応づける | 求人数の断定には使わない |
経験の棚卸し方
脅威インテリジェンスでは、ツール名の羅列より、自分が判断した範囲の説明が先です。秘密情報は一般化し、確認できない数字は書きません。
- 01評価1例
情報源、確からしさ、自組織への当たりを一般化して書きます。
- 02共有1例
SOCまたは開発への渡し方を残します。
- 03SOCとの境界
当番対応はSOCアナリスト寄りとして分けます。
- 04ペネトとの境界
侵入実施はペネトレーションテスト寄りとして明記します。
判断の順番
脅威インテリジェンスの応募可否は、肩書や媒体の並び順ではなく、次の順で切り分けます。
- 職種名より、情報評価・検知・侵入・実装対策のどれが主かを固定する
- 共有先と利用禁止範囲を確認する
- SOCアナリストとペネトレーションテストへ隣接を切る
- AppSecへの渡し方を聞く
- 確認できない件数は経歴から外す
- 相談先を2系統にし重複応募を避ける
相談先の選び方
脅威インテリ求人はSOC、ペネトレーション、セキュリティエンジニアに分類されることがあります。ハイクラス向け相談先を2系統使い、同じ求人を「検知」「侵入」「実装対策」「情報評価」で分類してください。
- ハイクラス・情報評価
評価と共有が独立している求人。件数ではなく文脈づけを面談で確認します。
- SOC隣接
当番が混ざる場合。SOCアナリストと併せ、初動との比率を伝えます。
- 検証・実装隣接
ペネトやAppSecが厚い求人。許可範囲と修正責任を関連する職種・テーマ側へ切ります。
相談先を複数使う場合は、企業名・求人ID・応募経路を一覧にして重複応募を防いでください。転職支援とスカウトでは受けられる支援が異なるため、同じ基準で単純比較せず、目的に合う窓口を選びます。
よくある失敗パターン
- SOCと同一視
検知と初動はSOCアナリスト寄りです。信頼性評価がなければインテリの説明になりにくいです。
- ペネトと混同
侵入検証はペネトレーションテスト寄りです。許可のない手法は書かないでください。
- 件数の誇張
確認できない検知件数は書かないでください。評価と共有の具体例1つを深く書いてください。
面談で先に聞くこと
SOC当番は含まれますか?
専任か兼務かを確認します。兼務なら初動の最終判断者を聞いてください。
侵入検証の権限はありますか?
情報提供までか、実施までかを確認します。後者はペネトレーションテスト寄りです。
開発への共有は誰が持っていますか?
AppSec経由か直接かを確認します。修正責任はAppSec一般側のことが多いです。
情報源の利用禁止は文書化されていますか?
公開情報と契約情報の範囲を確認します。許可のない取得は対象外です。
応募前の1週間
応募前1週間は、評価と共有1例、SOC/ペネト/AppSecとの境界を経歴に明記します。
- 01月〜火:評価と共有
レポート1例を職務経歴用に清書します。
- 02水〜木:求人分類
3件を検知・侵入・実装対策・情報評価で分けます。
- 03金:面談質問
当番比率、利用禁止、共有先を各2つ書き出します。
- 04週末:経歴整理
アラート件数の記述を削り、重複表を作ります。
用語を求人票に結びつける
脅威インテリジェンスの用語は、公式資料の定義と求人票の言葉がズレることがあります。次の表で、経歴に書く粒度と求人票での確認先を揃えてください。
| 用語 | 経歴での書き方 | 求人票での確認 |
|---|---|---|
| 信頼性評価 | 情報源と内容の確からしさを段階で残す作業です。ニュース転載だけでは評価になりません。 | 脅威インテリジェンスの求人でこの語が出るか、出ない場合は近い業務名が何かを面談で確認する |
| 文脈づけ | 自組織の資産や攻撃面に、情報が当たるかを結びつけることです。一般論のレポートとは違います。 | 脅威インテリジェンスの求人でこの語が出るか、出ない場合は近い業務名が何かを面談で確認する |
| 共有先 | SOC、開発、経営のどれに、どの粒度で渡すかの線です。渡し先が無いと情報は止まります。 | 脅威インテリジェンスの求人でこの語が出るか、出ない場合は近い業務名が何かを面談で確認する |
| 利用禁止範囲 | 許可のない侵入や、契約外の取得に使わない境界です。ペネトレーション権限とは別物です。 | 脅威インテリジェンスの求人でこの語が出るか、出ない場合は近い業務名が何かを面談で確認する |
公式資料の読み順
脅威インテリジェンスでは、媒体記事より公式資料を先に開き、分からない点だけを相談先と公式窓口に分けます。
- 01NIST Cybersecurity Framework
識別とリスクの観点を、文脈づけの説明に対応づける 一方で、肩書の定義や年収の根拠には使わない
- 02IPA 情報セキュリティ関連ガイド
脅威の参照を面談質問の下敷きにする 一方で、脅威件数や合格率の根拠には使わない
- 03厚生労働省 職業情報提供サイト(job tag)IT・通信の仕事
セキュリティ職との距離を対応づける 一方で、求人数の断定には使わない
求人票メモの書き方
| 求人の文言 | 確認したい実態 | メモに残す質問 | 未確認の扱い |
|---|---|---|---|
| Threat Intel / CTI | 評価か収集作業か | 週の大半はレポートかチケットか | 答えが曖昧なら応募理由の主軸にしない |
| 指標の共有 | 自組織への突合があるか | 共有先と更新周期は | 答えが曖昧なら応募理由の主軸にしない |
| SOC兼務 | 当番比率はどの程度か | SOCアナリスト領域の初動は誰か | 答えが曖昧なら応募理由の主軸にしない |
| ペネト | 情報提供か侵入実施か | 侵入許可の範囲は文書か | 答えが曖昧なら応募理由の主軸にしない |
| AppSec | 開発への渡し方は | AppSec一般との分担は | 答えが曖昧なら応募理由の主軸にしない |
| ツール導入 | 分析か製品展開か | 製品営業支援が主になっていないか | 答えが曖昧なら応募理由の主軸にしない |
- 手順1:職種名より、情報評価・検知・侵入・実装対策のどれが主かを固定する
- 手順2:共有先と利用禁止範囲を確認する
- 手順3:SOCアナリストとペネトレーションテストへ隣接を切る
- 手順4:AppSecへの渡し方を聞く
- 手順5:確認できない件数は経歴から外す
- 手順6:相談先を2系統にし重複応募を避ける
応募前に自分へ問うこと
脅威インテリジェンスとSOCの違いは?
SOCは検知と初動が中心です。脅威インテリは情報の評価と文脈づけが中心です。当番が主ならSOCアナリストを先に読んでください。
ペネトレーションとの違いは?
ペネトは許可された侵入検証です。インテリは情報評価です。実施が主ならペネトレーションテストを参照してください。
AppSecとの違いは?
AppSecは実装側の対策が中心です。インテリは開発への入力を渡す側です。修正が主ならAppSec一般を読んでください。
必須資格はありますか?
求人票に必須と書かれていない限り任意です。NIST CSFやIPA資料は観点の参照になります。
脅威インテリジェンス転職ガイドの実務証拠を整える
求人票の語句を、説明できる成果物と確認質問へ変換する
脅威インテリジェンス転職ガイドの応募準備では、「知っている」「使った」で止めず、どの入力を受け、何を判断し、どの成果物を残し、障害時にどこまで対応したかを分けます。対象領域は脅威インテリジェンス・セキュリティ・転職です。公開できない固有名詞や数値は一般化し、公式資料(NIST Cybersecurity Framework、IPA 情報セキュリティ関連ガイド、厚生労働省 職業情報提供サイト(job tag)IT・通信の仕事)で確認した定義と、自分の担当実績を混同しないでください。
| 確認軸 | 職務経歴に残す事実 | 面談で確かめる境界 |
|---|---|---|
| 対象 | 脅威インテリジェンス・セキュリティ・転職のうち実際に触れた機能、データ、画面、設定を列挙し、未経験領域を分ける | 入社後に主担当となる対象と、他職種へ引き渡す対象は何か |
| 判断 | 採用案と見送った案、制約、レビュー相手、決定者を一組にして説明する | 方式選定を提案する権限と、承認する役割は誰にあるか |
| 品質 | テスト条件、確認環境、失敗時の扱い、再実行方法を成果物と結びつける | 合格条件とリリースを止める基準は、どの文書で共有されているか |
| 運用 | 監視、問い合わせ、更新、障害切り分け、復旧後の記録の担当範囲を書く | 勤務時間外対応の有無、一次対応者、エスカレーション先はどこか |
| 成果 | 測定方法と期間を確認できる結果だけを書き、推測値やチーム全体の成果を除く | 評価指標の測定元と、自分の評価対象になる範囲はどこか |
- 01公式定義を一つ選ぶ
NIST Cybersecurity Framework、IPA 情報セキュリティ関連ガイド、厚生労働省 職業情報提供サイト(job tag)IT・通信の仕事を開き、脅威インテリジェンス・セキュリティ・転職に関係する用語を一つ選びます。版や更新日が分かる場合はメモし、求人票独自の表現と分けます。
- 02担当箇所を図にする
入力、処理、出力、依存先を四角で描き、自分が変更・レビュー・運用した場所だけに印を付けます。触れていない箇所は実績に含めません。
- 03失敗例を一つ添える
正常系だけでなく、失敗の検知、切り分け、復旧、再発防止の順に一例を整理します。秘密情報と確認できない改善率は書きません。
- 04求人ごとに質問へ変える
必須条件と歓迎条件を分け、主担当・補助利用・学習予定のどれに当たるかを記録します。回答が曖昧な項目は応募理由の主軸にしません。
- 脅威インテリジェンス転職ガイドで自分が決めたことを一文で説明できる
- 脅威インテリジェンス・セキュリティ・転職の利用経験と設計・運用経験を分けた
- 成果物、レビュー責任、障害時の担当を確認した
- 出典のない求人数、年収、改善率を書いていない
- 求人IDと応募経路を管理し、重複応募を防いだ
おすすめ転職サービス
相談先は得意領域と対象経験を確認し、複数の提案を比較して選びましょう。
よくある質問
脅威インテリジェンスとSOCの違いは?
SOCは検知と初動が中心です。脅威インテリは情報の評価と文脈づけが中心です。当番が主ならSOCアナリストを先に読んでください。
ペネトレーションとの違いは?
ペネトは許可された侵入検証です。インテリは情報評価です。実施が主ならペネトレーションテストを参照してください。
AppSecとの違いは?
AppSecは実装側の対策が中心です。インテリは開発への入力を渡す側です。修正が主ならAppSec一般を読んでください。
必須資格はありますか?
求人票に必須と書かれていない限り任意です。NIST CSFやIPA資料は観点の参照になります。
エージェントに何を伝えるとよいですか?
信頼性評価、文脈づけ、共有先と、SOC/ペネト/AppSecとの境界を伝えます。結果の保証はできません。
まとめ
脅威インテリジェンス転職では、アラート対応や侵入演習、アプリ修正の話より、情報の信頼性評価、文脈づけ、利用側への共有を説明できるかが起点です。SOCアナリストやペネトレーションテストと混同せず、確認できない検知件数は書かないでください。
サービス内容や応募条件は変わる可能性があります。最終的な判断の前に、各社の公式サイトと面談で最新情報をご確認ください。
あわせて読みたい記事
クラウド
SOCアナリスト転職ガイド|監視・トリアージの求人の読み方
SOC監視・トリアージ・インシデント一次対応に特化した転職で、ペンテスト診断職やセキュリティ総論と切り分け、求人票と労働条件を確認するガイドです。
クラウド
ペネトレーションテストエンジニア転職ガイド|診断職の求人の読み方
侵入試験・脆弱性診断に特化した転職で、SOC監視・GRC整備・アプリケーションセキュリティ横断記事と役割を切り分け、OWASP・NIST・IPAの公式情報を参照しながら求人票を読むガイドです。
クラウド
アプリケーションセキュリティエンジニア転職ガイド|AppSecの求人の読み方
PRレビュー、脅威モデリング、セキュアSDLCに特化したAppSec転職で、セキュリティエンジニア総論・ペンテスト・SOCと切り分け、OWASPを参照しながら求人を読むガイドです。
参考資料
以下は技術・職務理解の参考資料です。転職サービスの推奨順位や採用結果の根拠を示すものではありません。