당근 · Security

Lead Security Engineer - 인프라 (보안, Offensive Security)

#당근 채용

이 공고, 이렇게 물어볼 겁니다

Q1
과거 모의해킹 또는 침투 테스트 경험 중, 단순히 취약점을 발견하는 것을 넘어 서비스의 구조적 취약점(Attack Surface)을 발견하고 이를 비즈니스 위험도와 연관 지어 경영진에게 보고하여 실제 아키텍처 개선으로 이끌어낸 가장 성공적인 사례를 설명해 주세요. 이때 발견한 리스크와 개선 방안을 수치화하여 설명해 주십시오. (꼬리질문: 그 개선 과정에서 개발팀이나 기획팀과의 의견 충돌은 없었으며, 어떻게 설득하고 협업을 이끌어냈는지 구체적인 소통 방식을 설명해 주세요.)
🎯 문제 발견 능력뿐만 아니라, 이를 비즈니스 맥락으로 전환하고 조직을 설득하여 실제 구조적 변화를 이끌어내는 리더십과 커뮤니케이션 능력을 확인한다.
Q2
보안 진단 결과를 탐지 룰(Detection Rule) 및 대응 체계로 환류하여 자동화하는 과정에서, 팀의 효율성과 탐지 정확도를 향상시키기 위해 어떤 방법론(예: MITRE ATT&CK 적용, TTP 기반 룰 설계 등)을 도입하고 적용했는지 구체적인 프로세스와 그 결과를 숫자로 제시해 주세요. (꼬리질문: 자동화 과정에서 발생한 오탐(False Positive) 문제를 해결하기 위해 어떤 기준과 절차를 마련했는지 설명해 주세요.)
🎯 단순한 취약점 발견을 넘어, 공격과 방어의 사이클(Red/Blue Team)을 이해하고, 이를 실제 운영 환경에서 자동화 및 효율화하여 조직의 대응 역량을 얼마나 높였는지 확인한다.
Q3
다양한 버티컬 서비스(웹, 모바일, API, 클라우드 등)에 대한 공격 시뮬레이션을 주도할 때, 보안 우선순위를 어떻게 설정하고 한정된 자원 내에서 가장 치명적인 리스크를 선별하여 공격 계획을 수립했는지 설명해 주세요. 특히, 비즈니스 목표와 보안 요구사항 간의 균형을 어떻게 조율했는지 경험을 공유해 주십시오.
🎯 복잡하고 광범위한 서비스 환경에서 우선순위를 설정하고, 제한된 자원 내에서 리스크를 평가하여 전략적으로 접근하는 의사결정 능력을 확인한다.
Q4
Offensive Security CERT 조직을 구축하거나 성장시키는 과정에서, 기술 전문가들뿐만 아니라 개발, 기획, 마케팅 등 비보안 조직원들과 어떻게 소통하여 보안의 중요성을 내재화하고 협업을 이끌어냈는지 구체적인 협업 사례를 들어 설명해 주세요. 특히, 보안 요구사항을 제품 개발 초기 단계에 통합하는 방법은 무엇이었습니까? (꼬리질문: 보안을 '장애물'이 아닌 '성장 동력'으로 인식하게 만들기 위해 사용했던 핵심 프레임워크나 교육 방법론이 있다면 무엇입니까?)
🎯 기술적 깊이 외에, 비즈니스 파트너로서의 소통 능력과 리더십을 확인한다. 보안을 조직 전체의 문화로 만드는 능력을 평가한다.
Q5
최근 AI/LLM 보안 트렌드에 대해 어떻게 이해하고 있으며, 이러한 신기술 환경에서 당근의 서비스가 직면할 수 있는 새로운 공격 표면(Attack Surface)은 무엇이라고 보십니까? 또한, AI 기반 보안 평가(AI Security Assessment) 경험이 있다면, 이를 통해 어떤 새로운 보안 방법론을 팀에 도입하고 적용할 계획입니까?
🎯 최신 보안 트렌드(AI 보안)에 대한 이해도를 확인하고, 이를 실제 서비스에 적용할 수 있는 선제적인 전략과 미래 지향적인 사고를 평가한다.
질문만 읽으면 컨닝이에요. 소리 내어 답해보세요 — 어디서 틀어지는지 짚어드립니다.

공고 내용

당근 팀 합류 여정에 오르신 것을 진심으로 환영해요

당근은 회사의 성장에 맞춰 개인이 함께 성장할 수 있는 환경을 만들기 위해 노력을 하고 있어요.

멋진 동료들과 행복한 고민을 하는 그 순간이 올 수 있도록 당근 채용팀이 도와드릴게요.

Offensive Security 팀을 소개해요

Offensive Security 팀은 새롭게 만들고 있는 팀이고, 공격자 관점에서 당근의 보안 수준을 검증하고 강화하는 역할을 담당해요. 당근은 중고거래를 넘어 알바, 부동산, 중고차 등 다양한 버티컬 서비스를 운영하고 있으며, 수많은 사용자와 데이터를 보호해야 해요.

Offensive Security 팀은 웹, 모바일, API, 클라우드, AI 서비스 전반에 대한 모의해킹과 보안 진단을 수행하며 실제 공격자가 악용할 수 있는 취약점과 리스크를 선제적으로 찾아내요. 또한 보안 사고 발생 시 침해 분석과 대응 활동에 참여하며, 공격자의 행위와 공격 경로를 깊이 이해해 서비스 전반의 방어 체계를 더욱 견고하게 만들어요.

단순히 취약점을 발견하는 데서 그치지 않고, 취약점이 발생하는 구조적인 원인을 분석하고 조직 전체의 보안 수준을 높일 수 있는 개선 방안을 만들어가고 있어요. 우리는 개발 초기 단계부터 서비스 설계와 아키텍처를 함께 검토하며, 공격 표면(Attack Surface)을 줄이고 안전한 서비스가 만들어질 수 있도록 지원해요. 또한 반복되는 진단과 분석, 대응 업무를 자동화하고 방법론을 발전시키며 당근의 Offensive Security 역량을 지속적으로 성장시키고 있어요.

Offensive Security 팀은 공격을 이해하는 것에서 시작해 더 안전한 당근을 만드는 팀이에요.

이런 일을 해요

· 당근의 Offensive Security CERT 조직을 구축하고, 조직의 성장 방향을 정의하고, 팀 빌딩을 주도해요

· 중고거래, 알바, 부동산, 중고차 등 다양한 버티컬 서비스(웹/앱/API/인프라)에 대한 공격 시뮬레이션, 모의해킹을 주도해요

· 발견된 취약점의 근본 원인을 분석하고 구조적인 보안 개선 과제를 이끌어요

· 모의해킹에서 발견한 공격 기법을 탐지 룰과 대응 체계로 환류시켜, 탐지·대응 역량을 지속적으로 끌어올려요

· 반복되는 진단 및 대응 업무를 자동화하고 Offensive Security 및 Incident Response 플레이북을 구축해요

이런 분과 함께하고 싶어요

· Offensive Security, Red Team, Penetration Testing 분야에서 7년 이상의 실무 경험이 있으신 분

· 보안 팀·조직을 이끌거나 처음부터 빌딩해 본 리더십 경험이 있으신 분

· 공격 기법뿐 아니라 Detection, Response, Threat Hunting 영역까지 폭넓게 이해하고 계신 분

· 비즈니스 맥락을 이해하고, 개발·기획 조직과 파트너로서 소통하며, 보안 우선순위를 조율할 수 있으신 분

· 기술적 깊이와 리더십을 동시에 보유하여 조직을 성장시킬 수 있으신 분

이런 분이면 더 좋아요!

· 레드팀(Red Team)·퍼플팀(Purple Team) 운영 경험이 있거나, 공격 활동의 결과를 탐지·대응 체계 개선으로 연결해 본 경험이 있으신 분

· 침해대응(CERT), 보안관제(SOC), Threat Hunting 등 방어 영역을 함께 경험하며 공격과 방어 양측의 관점을 갖추신 분

· LLM Red Teaming, AI Security Assessment 경험이 있으신 분

· 글로벌 보안 트렌드(AI 보안, 공급망 공격 등)를 꾸준히 학습하고 팀에 전파해 본 경험이 있으신 분

· CVE 등록, 버그바운티, 오픈소스 기여 경험이 있으신 분

· 보안 방법론, 플레이북, 교육 체계를 구축하여 조직 역량을 확장한 경험이 있으신 분

참고해 주세요

· 정규직 채용의 경우 3개월의 수습기간이 있어요

· ‘장애인고용촉진 및 직업재활법’, ‘국가유공자 등 예우 및 지원에 관한 법률’에 따라 장애인 및 보훈대상자는 채용 전형 시 우대하고 있어요

이렇게 합류해요

1. 서류 전형 → 2. 화상 인터뷰 → 3. 직무 인터뷰 → 4. 컬처핏 인터뷰 및 레퍼런스 체크 → 5. 처우협의 → 6. 최종 합격 및 입사

당근 전형 소개

서류 전형

당근은 자유형식의 지원서를 받고 있어요.

본인의 강점이 잘 드러나는 다양한 정보를 자유롭게 활용해 이력서를 작성해 주세요.

· 문서 형식은 hwp(한글) 파일을 제외하고 word, pdf, 웹 링크 등 자유롭게 선택해주시면 돼요.

· 웹 링크(노션, 구글드라이브 등)로 서류를 제출해주실 때는 접근 권한을 꼭 열어주세요.

· 평가와 상관 없는 사진, 주소 등의 개인정보는 제외해주세요.

화상 면접

지원해주신 직무와 업무 연관성이 높은 당근 팀원과 화상으로 직무와 관련된 기본적인 지식에 대해 이야기를 나누는 단계예요.

과제 전형

직무에 따라 과제 전형이 있어요. 과제는 직무 능력과 연관된 내용으로 출제돼요. 과제 전형을 별도로 운영하는 직무도 있고, 화상 면접 또는 직무 면접에서 과제가 함께 출제되는 경우도 있어요.

직무 면접

지원하신 직무와 업무 연관성이 높은 당근 팀원들과 직무 역량, 경험에 대해 화상 면접보다 심층적인 이야기를 나누는 단계예요.

과제가 출제되었을 경우 과제에 대한 질문을 드려요.

컬쳐핏 면접(정규직 공통)

당근은 면접을 단순히 회사에 사람을 뽑는 자리로 생각하지 않아요. 당근과 지원자가 서로 추구하는 가치관과 생각을 교환하는 시간이라고 생각하고 있어요. 컬쳐핏 단계는 당근이 추구하는 문화와 일하는 방식과 잘 어울릴 수 있는 분인지 확인하는 단계예요. 또한 포지션에 대한 전문성을 다시금 확인하는 이야기를 나눠요.

안내사항

· 본 공고는 모집 완료 시 조기 마감될 수 있어요.

· 전형 절차는 일정 및 상황에 따라 변동될 수 있다는 점 참고해 주세요.

· 지원서 내용 중 허위사실이 있는 경우 합격이 취소될 수 있어요.

· 보훈대상자 및 장애인 여부는 채용 과정에서 불이익이 없어요.

· 경력 기간에 따라 추가 역량 검증을 위해 최대 3개월 계약직으로 근무할 수 있어요.

· 정규직 채용의 경우 입사 후 3개월의 수습 기간이 있어요.

평가 결과에 따라 수습 기간이 연장되거나 채용이 취소될 수 있어요.

당근 채용에 대해 궁금한 점이 있으면 언제든지 편하게 문의 주세요 :)

문의 채널 : 카카오톡 채널 : http://pf.kakao.com/_rSJFK/chat

원문에서 전체 공고 보기 →

이 회사 다른 포지션 · 비슷한 공고