【サマーインターン】セキュリティエンジニアの仕事を体験する3日間
こんにちは!GMOサイバーセキュリティ byイエラエ株式会社 人事の岩﨑です。
2026年8月26日~28日の3日間、2028年卒の学生を対象にサマーインターンを開催しました!
今回参加してくれたのは、セキュリティを学ぶ5名の学生の皆さん。
「Web診断コース」に4名、「ソースコード診断コース」に1名が参加しました。
セキュリティについて学んでいる方の中には、
「普段学んでいる技術は、実際の仕事ではどう使われているんだろう?」
「CTFや個人学習と、仕事としてセキュリティに向き合うことは何が違うんだろう?」
と気になる方もいるのではないでしょうか。
今回のインターンでは、模擬環境を使いながら、実際の業務で使用しているツールや仕事の進め方に触れ、セキュリティエンジニアの仕事を体験してもらいました。
この記事では、3日間の様子とともに、当社のセキュリティエンジニアがどのような仕事をしているのかをご紹介します!
まずは、一緒に働く人を知るところから
初日はオリエンテーションからスタート。
会社についての紹介や、インターン期間中にも利用できる福利厚生などをご案内しました。
その後、メンターをはじめとしたパートナーとランチを楽しみ、午後から「Web診断コース」「ソースコード診断コース」に分かれてインターンが始まりました。
ここからは、それぞれのコースでどんな仕事を体験したのかをご紹介します!
Web診断コース|「脆弱性を見つける」だけではない、仕事としてのWeb診断
Web診断は、WebサイトやWebサービスを調査し、セキュリティ上の問題がないかを確認する仕事です。
脆弱性を見つけて終わりではなく、発見した問題のリスクを整理し、お客様へ分かりやすく報告するところまでが業務に含まれます。
今回のWeb診断コースには4名が参加しました。
実際の診断業務に近い流れを、模擬環境で体験
インターンでは、脆弱性の学習用Webアプリケーション「OWASP Juice Shop」を対象に、Webアプリケーションの脆弱性診断に取り組みました。
まずは各自のPC上にDockerを使って診断環境を構築。診断には、実際の業務でも使用している「Burp Suite Professional」を使用しました。
さらに、社内で開発した診断結果管理システムや報告書自動生成システムも利用し、脆弱性を探すところから、診断結果の整理、報告書作成まで、実際の業務に近い一連の流れを体験してもらいました。
実際のお客様のサービスではなく、インターン用の模擬環境を対象としていますが、使用するツールや社内システム、診断結果を整理して報告書を作成する流れは、実務でも行っているものです。
▼最終日:報告会の様子
Web診断の仕事は、単に「脆弱性を見つけられるか」だけではありません。
時間や使用できる技術・ツールなどに制限がある中で診断を進め、見つかった問題を整理し、成果をどのようにお客様へ伝えるのかまで考える必要があります。
参加した学生からも、
脆弱性のリスクレベルを判断する際、技術的な危険度だけでなく、お客様が実際に対応できるかという現場ならではの視点があることが新鮮でした。
という声がありました。
個人学習やCTFとは少し違う、「業務としての脆弱性診断」を感じてもらえたのではないでしょうか。
丁寧な積み重ねが、信頼につながる仕事
Webアプリケーションの脆弱性診断では、一つひとつ確認しながら調査結果を積み重ねていきます。
診断の対象となるのは、お客様が提供するサービス。その先には、実際にサービスを利用するユーザーがいます。
だからこそ、脆弱性を見つける技術だけではなく、一つひとつの診断に誠実に向き合い、確実に業務を進めることが大切です。
そうした積み重ねが、お客様からの信頼につながり、その先で「GMOサイバーセキュリティ byイエラエ株式会社」のブランドを支えていくと考えています。
今回のWeb診断コースでは、こうした仕事への向き合い方まで知ってもらうため、実務に近い体験だけでなく、講義やパートナーとの交流も組み合わせました。
また、最終日には、セキュリティ技術を扱ううえで欠かせない「倫理観」についてもお話ししました。
セキュリティエンジニアは、システムの弱点を発見し、ときには攻撃を再現できる知識や技術を扱います。
だからこそ、身につけた技術をどう使うのか。
技術力だけではなく、セキュリティの仕事に携わるうえで大切にしてほしい姿勢も、インターンを通じて伝えています。
ソースコード診断コース|コードを読み解き、攻撃の糸口を探す
続いては、ソースコード診断コースです。
今回はこちらのコースに1名が参加しました。
インターンでは、OSSのECサイトを「お客様の検証環境」と見立て、あらかじめ設定されたシナリオとゴールに沿ってWebペネトレーションテストに挑戦しました。
LLMも活用しながら、脆弱性を探す
診断には「Burp Suite Professional」に加え、Claudeも活用。
ソースコードの調査を補助する手段としてLLMを使い、脆弱性につながりそうな箇所を効率的に探していきました。
ただし、脆弱性を見つければ終わりではありません。
発見した問題をどのように悪用すれば設定されたゴールを達成できるのかまで考え、実際に検証します。
さらに、今回は「お客様の検証環境」を想定しているため、既存データを変更・削除したり、サービスを停止させたりしないよう注意しながら進める必要があります。
攻撃できる技術を持っていることと、何をしてもよいことは別。
目的を達成しながら、お客様の環境への影響にも配慮する。こうした制約の中で検証することも、実務ならではの経験です。
ソースコードを読むからこそ見えるもの
今回のWeb診断コースでは、主にWebアプリケーションを操作し、外側から挙動を確認しながら問題を調査しました。
一方、ソースコード診断コースでは、アプリケーション内部の処理をコードレベルで確認できます。
「この処理はどのように動いているのか」
「どこに攻撃の糸口がありそうか」
ソースコードから対象を理解することで、外側からの調査だけでは見つけにくい問題にたどり着ける場合があります。
メンターをお客様役に、診断中のコミュニケーションも体験
今回のコースでは、診断の進め方や使用するツールなど、実務に近い流れで取り組んでもらいました。
実際の業務では、診断を進める中で追加の情報が必要になったり、お客様へ確認や対応をお願いしたりすることがあります。
そこで今回は、メンターをお客様と見立ててやり取りを行いました。
実案件と比べてコミュニケーション部分は簡略化していますが、技術的な調査だけではなく、必要な情報を確認しながら診断を進め、最後に結果を報告するところまでを体験してもらいました。
参加した学生からは、パートナーとの交流についてこんな声もありました。
エンジニアから、「セキュリティの仕事はAIに完全に置き換えられるものではない」という話を聞けたことが印象に残りました。
診断でLLMを活用する一方で、AIが発達する中でのセキュリティエンジニアの役割について、現場のエンジニアと直接話せたことも、今回のインターンならではの経験になったようです。
技術だけじゃない。3日間で感じる「イエラエらしさ」
今回のインターンで知ってもらいたかったのは、セキュリティ技術だけではありません。
Web診断コースでは、細かなスケジュールやカリキュラムを決めすぎず、状況に応じて課題を進めてもらいました。
これは、普段の仕事でも一人ひとりの自主性を大切にしている、当社の文化を感じてもらいたいというメンターの思いからです。
また、フルリモート・フルフレックスという働き方が、制度としてあるだけではなく、実際の働き方として根付いていることも、パートナーと一緒に過ごす中で感じてもらえたようです。
参加した学生からは、
リモートワークが中心で、実際に出社する日の方が少ないと聞いたことが印象に残っています。
という声もありました。
ソースコード診断コースの担当者からは、「困ったときには誰かが助けてくれる安心感」も当社らしさの一つとして挙がりました。
社内にはさまざまな分野で高い技術力を持つエンジニアが在籍しており、勉強会なども定期的に開催されています。
周囲のエンジニアと学び合いながら、自分の興味のある分野をさらに深めていける。そんな環境についても、インターンを通じて知ってもらえたら嬉しいです。
3日間の締めくくりは、振り返り&交流タイム
最終日は各コースでのインターンを終えたあと、3日間を振り返りました。
そして最後は、毎週金曜日にGMO Yoursで開催されるBarTimeへ!
BarTimeは、GMOインターネットグループのパートナーがドリンクを楽しみながら交流できる場です。インターン中に学んだ技術のことはもちろん、普段の仕事やキャリアについても、パートナーとざっくばらんに話してもらいました。
短い3日間ではありましたが、診断業務を体験するだけでなく、当社で働くエンジニアの考え方や、会社の雰囲気にも触れてもらう時間になりました。
おわりに
今回のインターンでは、Web診断とソースコード診断、それぞれ異なるアプローチから、セキュリティエンジニアの仕事を体験してもらいました。
仕事としてのセキュリティ診断では、脆弱性を見つける技術だけが求められるわけではありません。
- 発見した問題をどう判断するのか。
- 限られた条件の中でどう検証するのか。
- その結果をお客様へどう伝えるのか。
- そして、身につけた技術をどう正しく使うのか。
普段の個人学習やCTFとは少し違う、「仕事としてセキュリティに向き合うこと」を、3日間の中で少しでも感じてもらえていたら嬉しいです。
参加してくださった皆さん、ありがとうございました!