[2026_TTVHCNTT]_CV Kiểm soát An ninh thông tin - Đánh giá An toàn thông tin - SAD
Mô tả công việc
I. Mô tả công việc:
- Lên kế hoạch/kịch bản và thực hiện rà quét, kiểm thử, đánh giá an toàn bảo mật các ứng dụng, phần mềm, hệ thống thông tin của VCB (kiến trúc, hạ tầng, ứng dụng, dịch vụ) theo kế hoạch định kỳ hoặc theo yêu cầu của Ban lãnh đạo.
- Theo dõi, cập nhật thường xuyên các thông tin về nguy cơ, lỗ hổng ATTT mới và đánh giá, phân tích, đưa ra khuyến nghị xử lý, ứng phó nguy cơ/lỗ hổng ATTT đối với VCB.
- Tham gia tư vấn, góp ý về ATTT, đánh giá và đưa ra các yêu cầu về ATTT đối với các dự án CNTT của VCB.
- Triển khai và quản trị các hệ thống an ninh & bảo mật phục vụ kiểm thử ATTT theo phạm vi quản lý và chức năng nhiệm vụ của phòng.
- Tham mưu, đề xuất và thực hiện xây dựng quy trình, tiêu chuẩn, hướng dẫn kỹ thuật về an toàn thông tin theo phân công của Lãnh đạo phòng.
- Hỗ trợ cán bộ Quản lý rủi ro và chính sách ATTT đối với công tác kiểm tra, kiểm soát tuân thủ chính sách ATTT.
II. Tiêu chuẩn tuyển dụng:
Trình độ
- Trình độ chuyên môn: Tốt nghiệp Đại học hệ chính quy chuyên ngành ATTT/ CNTT/Toán/Toán tin/Điện tử viễn thông hoặc các chuyên ngành có liên quan đến CNTT. Tốt nghiệp các trường đại học: Đại học Bách khoa Hà Nội/ TP. Hồ Chí Minh; Đại học Kinh tế quốc dân; Đại học Kinh tế TP. Hồ Chí Minh; Đại học Quốc Gia Hà Nội/TP. Hồ Chí Minh; Học viện Công nghệ Bưu chính viễn thông; Học viện Kỹ thuật mật mã; Học viện Kỹ thuật Quân sự; Đại học Sư phạm Hà Nội/TP. Hồ Chí Minh; Đại học Giao thông vận tải; Đại học Khoa học tự nhiên trực thuộc khối Đại học Tổng hợp; Đại học Mở Hà Nội; Đại học FPT; Các trường Đại học nước ngoài có uy tín. Loại tốt nghiệp: Tốt nghiệp loại Khá trở lên.
- Loại hình đào tạo: Đào tạo hệ chính quy tập trung dài hạn (không bao gồm đào tạo liên thông, văn bằng 2, tại chức, liên kết hoặc vừa học vừa làm); đào tạo Thạc sỹ chỉ là tiêu chí xem xét ưu tiên.
- Trình độ ngoại ngữ: Tiếng Anh chứng chỉ B1 Khung tham chiếu châu Âu (hoặc tương đương) trở lên, có khả năng giao tiếp cơ bản về công việc bằng tiếng Anh, có khả năng đọc hiểu tốt các tài liệu tiếng Anh liên quan đến lĩnh vực công việc phụ trách.
Kiến thức
- Có kiến thức tốt về CNTT & ATTT.
- Có kiến thức nền tảng tốt về lập trình, hệ điều hành, networking, TCP/IP; các hệ điều hành Windows, Linux, Unix, AS/400; các web server như IIS, Apache, Nginx, Weblogic, Websphere, các hệ CSDL như Orable, MSSQL, DB2; các ứng dụng và giao thức phổ biến đặc biệt là web-based; các security model, cryptography.
- Có kiến thức cơ bản về các nguyên lý phát triển phần mềm hiện đại như Agile, DevSecOps, CI/CD.
- Am hiểu các kỹ thuật, phương pháp đánh giá kiểm thử an ninh thông tin như OWASP, NIST, OSSTMM.
- Am hiểu các loại điểm yếu, lỗ hổng an ninh thông tin, các kỹ thuật tìm kiếm, phân tích và khai thác điểm yếu, các biện pháp phòng chống, khắc phục điểm yếu. Sử dụng thành thạo một số công cụ an ninh thông tin như: Nmap, Netcat, Wireshark, Nexpose, Nessus, Burp suite, Firebug, Sqlmap, Hydra, Dirbuster, Olydbg, dotPeek, .NET Reflector, Jadx, Metasploit, Core Impact, Kali Linux,...
- Đọc hiểu các ngôn ngữ lập trình C/C++, Java, Javascript, .NET, Python,…có thể áp dụng viết các tool/script phục vụ công việc kiểm thử, đánh giá.
Kinh nghiệm
- Tối thiểu 03 năm kinh nghiệm làm công tác đánh giá, kiểm thử an ninh thông tin, an ninh ứng dụng, phần mềm.
Kỹ năng
- Kỹ năng nghiên cứu công nghệ mới
- Kỹ năng sáng tạo và liên tục cải tiến
- Kỹ năng làm việc theo nhóm /tổ chức
Khả năng
- Phân tích/phán đoán
- Tư duy Logic
Phẩm chất cá nhân
- Tinh thần trách nhiệm cao
- Chủ động trong công việc
- Tuân thủ kỷ luật
- Có ý chí quyết tâm hoàn thành mục tiêu công việc được giao
Độ tuổi
Không quá 35 tuổi tại thời điểm đăng ký tuyển dụng.
Ưu tiên
- Ưu tiên ứng viên có các chứng chỉ quốc tế về đánh giá, kiểm thử an ninh bảo mật (như OSCP, OSCE, LPT, ECSA, GPEN,…)
- Có kinh nghiệm làm việc liên quan tới an ninh các ứng dụng, phần mềm, hệ thống trong lĩnh vực ngân hàng.
- Có kinh nghiệm triển khai liên quan đến AI, ML;
- Ưu tiên ứng viên có kinh nghiệm làm việc trong các môi trường, dự án theo mô hình kiến trúc Cloud, văn hóa DevSecOps, có kinh nghiệm làm việc ở môi trường quốc tế
Thời gian nhận hồ sơ: đến hết ngày 28/09/2026
LƯU Ý: Ứng viên chỉ được nộp hồ sơ 01 vị trí chuyên viên tại Trung tâm Vận hành Công nghệ thông tin
Phân tích kỹ năng cần có
Phân tích kỹ năng cần có cho vị trí CV Kiểm soát An ninh thông tin - Đánh giá ATTT tại VCB
Đây là vị trí chuyên sâu về đánh giá và kiểm thử an toàn thông tin (Penetration Testing & Security Assessment) tại ngân hàng lớn nhất Việt Nam theo quy mô vốn. Ứng viên cần chuẩn bị cả kiến thức nền tảng lẫn kỹ năng thực chiến.
1. Hard Skills (Kỹ năng kỹ thuật) - Bắt buộc
a) Nền tảng hệ thống & mạng:
- TCP/IP, mô hình OSI, các giao thức mạng phổ biến (HTTP/S, DNS, FTP, SSH, SMB, LDAP, Kerberos)
- Hệ điều hành: Windows (Active Directory, Registry, PowerShell), Linux/Unix (shell scripting, quyền hạn), AS/400
- Web server: IIS, Apache, Nginx, WebLogic, WebSphere
- Cơ sở dữ liệu: Oracle, MSSQL, DB2 — đặc biệt SQL Injection
b) Kiến thức bảo mật nền tảng:
- Cryptography (mã hóa đối xứng, bất đối xứng, hash, chữ ký số, PKI)
- Security model (CIA triad, Zero Trust, Defense in Depth)
- Các giao thức web-based và ứng dụng phổ biến
c) Công cụ kiểm thử — Thành thạo các tool sau:
| Nhóm | Công cụ | Mục đích |
|---|---|---|
| Reconnaissance | Nmap, Netcat | Quét mạng, dò cổng |
| Sniffing | Wireshark | Phân tích gói tin |
| Vulnerability Scan | Nessus, Nexpose | Quét lỗ hổng tự động |
| Web App Testing | Burp Suite, Firebug, Sqlmap | Tấn công ứng dụng web |
| Password Attack | Hydra, John the Ripper | Brute force mật khẩu |
| Fuzzing/Dir enum | Dirbuster, Gobuster | Tìm đường dẫn ẩn |
| Reverse Engineering | OllyDbg, dotPeek, .NET Reflector, Jadx | Dịch ngược phần mềm |
| Exploitation | Metasploit, Core Impact | Khai thác lỗ hổng |
d) Framework & Tiêu chuẩn:
- OWASP Top 10 (Web, Mobile, API)
- NIST Cybersecurity Framework, NIST 800-53
- OSSTMM (Open Source Security Testing Methodology Manual)
- MITRE ATT&CK
- PTES (Penetration Testing Execution Standard)
e) DevSecOps & Phát triển phần mềm:
- Quy trình Agile/Scrum
- CI/CD pipelines (Jenkins, GitLab CI, Azure DevOps)
- SAST/DAST tools (SonarQube, Checkmarx, Fortify)
- Container security (Docker, Kubernetes)
- Cloud security (AWS, Azure, GCP)
2. Soft Skills (Kỹ năng mềm)
- Tư duy phản biện & logic: cần phân tích hệ thống như kẻ tấn công
- Chú ý chi tiết: một lỗi nhỏ trong config có thể tạo lỗ hổng lớn
- Khả năng viết báo cáo chuyên nghiệp: phải trình bày kết quả cho cả quản lý và dev
- Kỹ năng thuyết trình & tư vấn: tham gia tư vấn cho các dự án CNTT của VCB
- Trách nhiệm cao, đạo đức nghề nghiệp: xử lý thông tin nhạy cảm của ngân hàng
- Tinh thần tự học: lỗ hổng mới xuất hiện hàng tuần, cần cập nhật liên tục
- Tiếng Anh giao tiếp: đọc tài liệu, viết report, làm việc với vendor quốc tế
3. Chứng chỉ khuyến nghị (ưu tiên từ thấp đến cao)
| Chứng chỉ | Tổ chức | Mức độ phù hợp |
|---|---|---|
| CompTIA Security+ | CompTIA | Nền tảng, dễ bắt đầu |
| CEH (Certified Ethical Hacker) | EC-Council | Phù hợp pentester |
| eJPT | INE Security | Entry-level thực hành |
| OSCP | OffSec | Pentest thực chiến — rất giá trị |
| GPEN | SANS/GIAC | Web/Network Pentest |
| GWAPT | SANS/GIAC | Web App Pentest |
| CISSP | (ISC)² | Quản lý ATTT — cho cấp cao |
| CISM | ISACA | Quản lý ATTT |
| ISO 27001 LA | PECB/BSI | Audit ISO 27001 |
4. Yêu cầu giáo dục đặc thù của VCB
Lưu ý quan trọng: VCB yêu cầu tốt nghiệp đại học hệ chính quy tập trung (không liên thông, văn bằng 2, tại chức) từ các trường top. Tốt nghiệp loại Khá trở lên. Đây là rào cản cứng mà nhiều ứng viên bỏ qua khi ứng tuyển.
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí An ninh thông tin - VCB
Quy trình tuyển dụng thường gặp tại Vietcombank (Big4 ngân hàng)
Vòng 1: Sơ loại hồ sơ (HR Screening) — 1-2 tuần
- Kiểm tra bằng cấp, chứng chỉ, đối chiếu yêu cầu cứng (trường, loại hình đào tạo, loại tốt nghiệp)
- Lọc CV qua hệ thống ATS — cần tối ưu từ khóa: "ATTT", "Penetration Testing", "OWASP", "Nessus", "Burp Suite"...
Vòng 2: Bài test nghiệp vụ + Tiếng Anh
- Test nghiệp vụ ATTT: trắc nghiệm + tự luận về networking, OS, web security, cryptography
- Test tiếng Anh: TOEIC quy đổi B1, hoặc VCB có thể tổ chức test riêng
- Test IQ/tính cách: một số năm có
Vòng 3: Phỏng vấn chuyên môn (Technical Interview) — 60-90 phút
- Hội đồng: Trưởng/Phó phòng ATTT + Senior chuyên môn
- Hỏi sâu vào: pentest methodology, công cụ, cách xử lý tình huống thực tế
- Có thể có phần lab thực hành hoặc bài tập tình huống
Vòng 4: Phỏng vấn Hội đồng/HR cuối — 30-45 phút
- Đánh giá tư duy, thái độ, khả năng gắn bó lâu dài
- Câu hỏi về định hướng nghề nghiệp, lý do chọn VCB
- Lưu ý: VCB rất coi trọng sự ổn định, trung thành — thể hiện cam kết gắn bó dài hạn
Vòng 5: Khám sức khỏe & xác minh lý lịch
- Khám sức khỏe tại bệnh viện được chỉ định
- Xác minh bằng cấp, lý lịch tư pháp
Câu hỏi chuyên môn hay gặp
Về kiến thức nền tảng:
1. Mô tả chi tiết quy trình bắt tay 3 bước của TCP. SYN flood attack hoạt động như thế nào?
2. Phân biệt Symmetric và Asymmetric encryption. Cho ví dụ thực tế trong banking?
3. SQL Injection là gì? Blind SQLi khác gì Union-based SQLi? Cách phòng chống?
4. XSS (Reflected, Stored, DOM-based) khác nhau thế nào? Cách bypass filter XSS?
5. CSRF attack hoạt động ra sao? SameSite attribute giải quyết vấn đề gì?
Về công cụ & pentest:
6. So sánh Nmap SYN scan (-sS) và TCP connect scan (-sT)? Khi nào dùng cái nào?
7. Burp Suite có những module nào? Mô tả cách dùng Intruder và Repeater?
8. Mô tả quy trình pentest một web app theo OWASP Testing Guide?
9. Nếu phát hiện lỗ hổng Critical trong hệ thống Core Banking, bạn xử lý thế nào? Quy trình responsible disclosure?
10. Metasploit là gì? Khác gì với Cobalt Strike (về mục đích sử dụng hợp pháp)?
Về framework & compliance:
11. NIST CSF có mấy function? Mô tả Identify, Protect, Detect, Respond, Recover?
12. OWASP Top 10 2021 có gì mới so với 2017? Giải thích A01: Broken Access Control?
13. Khi tư vấn ATTT cho dự án CNTT mới, bạn đánh giá những tiêu chí nào?
Câu hỏi tình huống (Case study):
14. Một nhân viên ngân hàng click vào link phishing, bị lộ thông tin đăng nhập email. Bạn là chuyên viên ATTT, các bước xử lý?
15. Trong quá trình pentest nội bộ, bạn vô tình làm sập production. Bạn ứng phó thế nào?
Câu hỏi HR hay gặp
- "Tại sao chọn VCB mà không phải Techcombank hay VPBank?"
- "Bạn định gắn bó bao lâu với VCB?"
- "Điểm yếu lớn nhất của bạn là gì?"
- "Mức lương mong muốn?" (VCB trả theo thang bậc — tham khảo phần career_advice)
Tips chuẩn bị
✅ Dress code: vest/sơ mi hoặc áo dài cho nữ, giày công sở — VCB là ngân hàng nhà nước, dress code trang trọng
✅ Mang theo: bằng cấp gốc, bảng photo, CV bản cứng + mềm, portfolio các dự án ATTT (nếu có)
✅ Nghiên cứu trước: đọc về chiến lược chuyển đổi số của VCB, các sự cố ATTT ngân hàng Việt gần đây
✅ Chuẩn bị 2-3 câu hỏi ngược cho interviewer: "Quy trình pentest hiện tại của phòng?", "Cơ hội tham gia các chương trình training quốc tế?"
✅ Thể hiện tinh thần học hỏi: ATTT thay đổi từng ngày, VCB thích người chủ động update knowledge
Lộ trình ôn thi
Lộ trình ôn thi & chuẩn bị trong 4-8 tuần
Tuần 1-2: Nền tảng hệ thống & mạng
Mục tiêu: vững TCP/IP, OS, Database
Tài liệu:
- "Computer Networking: A Top-Down Approach" — Kurose & Ross (Chương 1-4)
- "TCP/IP Illustrated" — W. Richard Stevens
- Linux: "The Linux Command Line" — William Shotts (free online)
- Windows: docs.microsoft.com về Active Directory, Group Policy
Thực hành:
- Dựng lab ảo: VirtualBox + 1 máy Kali Linux, 1 máy Metasploitable, 1 máy Windows Server
- Lệnh Linux cơ bản: ls, cd, grep, awk, sed, chmod, chown, ssh, scp, netstat, ss, iptables
- Lệnh Windows: ipconfig, netstat, tasklist, regedit, gpupdate, PowerShell cơ bản
- Wireshark: bắt gói tin HTTP, phân tích TCP 3-way handshake
Tuần 3-4: Web Security & OWASP
Mục tiêu: thành thạo các lỗ hổng web phổ biến
Tài liệu:
- OWASP Testing Guide v4.2 (free tại owasp.org)
- "The Web Application Hacker's Handbook" — Stuttard, Pinto
- PortSwigger Web Security Academy (free labs rất tốt)
- OWASP WebGoat, DVWA, HackTheBox
Thực hành:
- PortSwigger Academy: làm hết module SQL Injection, XSS, CSRF, Authentication, Path Traversal
- DVWA ở mức Low/Medium/High
- Burp Suite Community: thành thạo Proxy, Repeater, Intruder, Decoder
- Thử SQLi trên lab online: sqlmap -u "http://testphp.vulnweb.com" --dbs
Tuần 5-6: Công cụ pentest & Methodology
Mục tiêu: thành thạo các tool trong JD
Công cụ cần luyện:
- Nmap: -sS, -sV, -sC, -A, --script=vuln, -p-. Đọc man page đầy đủ
- Nessus: scan chính sách, phân tích CVE, viết report
- Metasploit: search, use, set, exploit, msfvenom, persistence, cleanup
- Wireshark: filter display, theo dõi credential plaintext
- Hydra, John: brute force các dịch vụ SSH, FTP, HTTP Basic
- Burp Suite Pro: Scanner, Intruder Sniper, Sequencer
Thực hành:
- TryHackMe: complete các room "Basic Pentesting", "OWASP Top 10", "Active Directory"
- HackTheBox: từ các máy Easy trở lên (Starting Point)
- PentesterLab: chứng chỉ PJWT (Web) — rất sát thực tế
Tuần 7-8: DevSecOps, Cloud & Cấp ngân hàng
Mục tiêu: hiểu ngữ cảnh pentest trong môi trường doanh nghiệp
Tài liệu:
- "DevSecOps" — Glenn Wilson (free online)
- OWASP DevSecOps Guideline
- SANS Critical Security Controls (CIS Controls v8)
- PCI-DSS (quan trọng cho ngân hàng)
- ISO 27001/27002 overview
Thực hành:
- Dựng CI/CD pipeline đơn giản với GitLab CI + SonarQube + OWASP ZAP
- Đọc về attack chain: Recon → Initial Access → Privilege Escalation → Lateral Movement → Exfiltration
- Threat Modeling cơ bản với STRIDE
Tài liệu tham khảo nhanh
Sách nền tảng (nên đọc):
- "Hacking: The Art of Exploitation" — Jon Erickson
- "Penetration Testing" — Georgia Weidman
- "The Tangled Web" — Michal Zalewski
- "Red Team: How to Succeed By Thinking Like the Enemy" — Micah Zenko
Blog & resource:
- HackerOne Hacktivity (đọc disclosed reports)
- PortSwigger Research Blog
- Krebs on Security
- GitHub awesome-pentest, awesome-cybersecurity
- HackTricks (book.hacktricks.xyz)
YouTube channels:
- IppSec (HackTheBox walkthrough)
- John Hammond
- NetworkChuck
- David Bombal
- HackerSploit
Checklist ngày trước phỏng vấn
- [ ] Đọc lại JD, đảm bảo nắm rõ 100% yêu cầu
- [ ] Ôn 5 công cụ pentest yêu thích, sẵn sàng demo tay
- [ ] Luyện 1 case study cá nhân: mô tả chi tiết 1 lần pentest bạn đã làm
- [ ] Đọc 2-3 bài báo về sự cố ATTT ngân hàng Việt Nam gần nhất (Vd: sự cố PVOIL, VNDirect...)
- [ ] Soạn 2-3 câu hỏi thông minh để hỏi interviewer
- [ ] Chuẩn bị trang phục, giấy tờ, photo bằng cấp
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí ATTT tại Ngân hàng
Vì sao nên chọn ngân hàng (đặc biệt VCB)?
Ưu điểm:
- Lương + đãi ngộ cạnh tranh hàng đầu (Big4 ngân hàng: VCB, TCB, MBB, ACB)
- Dữ liệu lớn, hệ thống phức tạp → cơ hội học hỏi thực tế cao
- Quy trình bài bản, tuân thủ chuẩn quốc tế (PCI-DSS, ISO 27001, Basel)
- Phúc lợi tốt: thưởng Tết, bảo hiểm sức khỏe, đào tạo quốc tế, cơ hội đi nước ngoài
- Thương hiệu VCB rất có giá trị trên CV sau này
- Tính ổn định cao — ngân hàng nhà nước ít bị sa thải
Thách thức:
- Thủ tục hành chính nặng hơn fintech
- Tốc độ chuyển đổi số chậm hơn startup
- Có thể bị giới hạn về công cụ/test (do quy định nội bộ)
- Yêu cầu tuân thủ chặt, ít tự do sáng tạo
Lộ trình thăng tiến
```
Chuyên viên ATTT (Fresher/Junior)
↓ 2-3 năm
Chuyên viên chính ATTT (Mid-level)
↓ 3-5 năm
Chuyên viên cao cấp ATTT (Senior)
↓ 3-5 năm
Trưởng nhóm ATTT (Team Lead)
↓ tiếp
Phó phòng/Trưởng phòng ATTT
↓ cao hơn
Giám đốc Trung tâm Vận hành CNTT
```
Các hướng phát triển chuyên sâu:
- Red Team / Penetration Tester chuyên nghiệp: tham gia các cuộc thi như Vietnam Security Challenge, ASEAN CTF
- Threat Intelligence: theo dõi, phân tích các mối đe dọa mới
- Security Architect: thiết kế hệ thống bảo mật từ đầu
- GRC (Governance, Risk, Compliance): quản trị rủi ro ATTT, audit
- DFIR (Digital Forensics & Incident Response): điều tra sự cố
- DevSecOps Engineer: tích hợp bảo mật vào pipeline phát triển
Mức lương kỳ vọng (ước lượng tham khảo — mức lương có thể thay đổi tùy ngân hàng và thời điểm)
| Cấp bậc | Kinh nghiệm | Mức lương Big4 (VNĐ/tháng) |
|---|---|---|
| Fresher/Junior | 0-2 năm | 15 - 25 triệu |
| Mid-level | 2-4 năm | 25 - 45 triệu |
| Senior | 4-7 năm | 45 - 80 triệu |
| Team Lead | 6-10 năm | 70 - 120 triệu |
| Manager (Trưởng phòng) | 10+ năm | 100 - 200+ triệu |
Lưu ý: VCB là ngân hàng nhà nước, lương cơ bản có thể thấp hơn TCB/MBB nhưng thưởng Tết + phúc lợi + cổ phiếu ESOP (nếu có) rất hấp dẫn. Thực tế thu nhập có thể cao hơn 30-50% so với lương gross.
Kỹ năng cần phát triển trong 1-2 năm đầu
1. Viết báo cáo chuyên nghiệp: học cách viết pentest report có executive summary, mô tả kỹ thuật, đánh giá rủi ro (CVSS), khuyến nghị khắc phục
2. Lấy chứng chỉ quốc tế: CEH hoặc OSCP trong năm đầu tiên — đây là "visa" cho sự nghiệp ATTT
3. Tham gia cộng đồng: VNPT ISC, VCS (Viettel Cyber Security), Community OWASP Vietnam, group Facebook "An ninh mạng Việt Nam"
4. Tham gia CTF: Vietnam Security Challenge, BambooFox CTF, ASEAN CTF
5. Viết blog/báo cáo: chia sẻ kiến thức giúp củng cố hiểu biết
6. Học thêm về compliance: PCI-DSS, ISO 27001, NIST CSF — các ngân hàng rất cần
7. Cloud security: AWS/Azure/GCP security certification (CCSP, AWS Security Specialty)
Lời khuyên thực tế từ "đàn anh" trong ngành
💡 Đừng chỉ focus vào công cụ, hãy hiểu methodology: 10 năm sau các tool sẽ thay đổi, nhưng cách tư duy về rủi ro, attack chain, defense strategy vẫn vậy.
💡 Xây dựng "bug bounty profile" trên HackerOne/Bugcrowd: dù VCB không yêu cầu, việc có reported bugs cho thấy năng lực thực tế.
💡 Đừng ngại việc viết lab/writeup: chứng minh bạn không chỉ biết lý thuyết mà còn làm được.
💡 Tìm mentor trong ngân hàng: ngành ATTT Việt Nam còn non trẻ, mạng lưới quan hệ rất quan trọng.
💡 Cân nhắc chuyển từ pentest sang DFIR hoặc Threat Intel sau 3-5 năm nếu muốn đa dạng — sẽ có nhiều cơ hội ở SOC, CERT, NCSC.
Câu hỏi thường gặp
Em mới ra trường chuyên ngành ATTT, chưa có kinh nghiệm thực tế thì có nên apply vị trí này của VCB không?
Hoàn toàn có thể apply nếu bạn đáp ứng yêu cầu cứng về bằng cấp (đúng trường, loại Khá trở lên, hệ chính quy) và có B1 tiếng Anh. Tuy nhiên, để cạnh tranh với các ứng viên có kinh nghiệm, em nên: (1) Hoàn thành các lab trên TryHackMe, HackTheBox, PortSwigger Academy; (2) Có 1-2 chứng chỉ như CEH, CompTIA Security+; (3) Viết blog/writeup cá nhân thể hiện kiến thức; (4) Tham gia CTF để có thành tích. VCB thường tuyển freshers cho chương trình "Thực tập sinh tài năng" hoặc vị trí Junior. Cơ hội sẽ cao hơn nếu em nộp CV qua chương trình tuyển dụng đầu vào của ngân hàng.
Mức lương khởi điểm cho vị trí ATTT tại VCB khoảng bao nhiêu? Có nên deal cao hơn không?
Đây là vị trí 'Thỏa thuận' nên rất khó nói chính xác. Theo mặt bằng chung thị trường ATTT Việt Nam hiện tại (lưu ý: ước lượng, mức lương có thể thay đổi tùy ngân hàng và thời điểm): Fresher tại Big4 ngân hàng khoảng 15-25 triệu gross. VCB là NHTM nhà nước nên lương cơ bản có thể thấp hơn TCB/MBB một chút, nhưng bù lại thưởng Tết + phúc lợi rất tốt. Tổng thu nhập thực tế có thể 18-30 triệu tùy năm. Mẹo: deal dựa trên chứng chỉ bạn có (OSCP, CEH có thể cộng 2-5 triệu/tháng). Đừng deal quá cao khi fresher — VCB rất coi trọng sự khiêm tốn.
So với làm ATTT ở công ty tài chính công nghệ (MoMo, ZaloPay, VNPay) thì làm ở ngân hàng như VCB có lợi thế gì?
Mỗi môi trường có ưu nhược điểm riêng:
Ngân hàng (VCB):
- ✅ Hệ thống Core Banking phức tạp — nhiều bài toán thực tế
- ✅ Quy trình chuẩn quốc tế (PCI-DSS, SWIFT CSP, ISO 27001)
- ✅ Thương hiệu mạnh trong CV
- ✅ Ổn định, ít rủi ro sa thải
- ❌ Tốc độ đổi mới chậm hơn fintech
- ❌ Thủ tục hành chính nặng
Fintech (MoMo, ZaloPay):
- ✅ Làm sản phẩm mới, tech stack hiện đại
- ✅ Tốc độ triển khai nhanh
- ❌ Áp lực doanh số cao
- ❌ Ít tiếp xúc với hệ thống lõi
Nếu bạn muốn theo technical chuyên sâu pentest/DFIR → ngân hàng tốt hơn. Nếu muốn làm product security/DevSecOps → fintech hợp hơn.
Chứng chỉ nào quan trọng nhất để apply vị trí này? Có cần OSCP không?
OSCP là chứng chỉ "vàng" trong ngành pentest nhưng KHÔNG bắt buộc cho vị trí Junior tại VCB. Theo kinh nghiệm thực tế:
- Nên có (ưu tiên 1): CEH hoặc CompTIA Security+ — dễ lấy, đủ chứng minh nền tảng
- Nên có (ưu tiên 2): eJPT hoặc chứng chỉ từ các nền tảng thực hành (TryHackMe, HackTheBox) — thể hiện kỹ năng thực chiến
- Cộng thêm (lợi thế cạnh tranh): OSCP nếu có — nhưng đắt (~25 triệu) và khó, có thể học sau khi vào làm
- Tùy vị trí: Nếu apply vị trí audit/compliance thì ISO 27001 LA có giá trị hơn OSCP
VCB đánh giá cao ứng viên có chứng chỉ + portfolio thực tế hơn là chỉ có chứng chỉ mà không làm được gì.
Nếu em tốt nghiệp loại Trung bình khá thì có cơ hội apply không?
Rất tiếc, theo JD rõ ràng yêu cầu tốt nghiệp loại Khá trở lên. Đây là tiêu chí cứng để lọc hồ sơ tại VCB, không có ngoại lệ. Tuy nhiên em có thể:
1. Cải thiện bằng cấp: học thêm Thạc sĩ ở trường top và tốt nghiệp loại Khá trở lên (JD có ghi Thạc sỹ là tiêu chí ưu tiên)
2. Apply ở vị trí khác: vị trí IT helpdesk, IT support ở các ngân hàng nhỏ hơn hoặc fintech
3. Tích lũy kinh nghiệm 1-2 năm ở công ty khác rồi apply lại vào Big4 với portfolio mạnh
4. Chuyển hướng sang freelance pentest trên các nền tảng như HackerOne — không quan trọng bằng cấp, chỉ cần kỹ năng thực tế
Không nên nộp CV khi chưa đạt yêu cầu — sẽ mất thời gian và uy tín.
Công việc hàng ngày của vị trí này có áp lực cao không? Phải trực đêm/OT nhiều không?
Có áp lực nhất định, đặc biệt khi:
- Có sự cố an ninh (incident response) — phải xử lý trong giờ hoặc có thể gọi ngoài giờ
- Deadline pentest khi hệ thống sắp go-live — phải làm nhanh
- Báo cáo lên NHNN (Ngân hàng Nhà nước) định kỳ — áp lực chính xác và deadline
Tuy nhiên: VCB thường không yêu cầu trực đêm trừ khi thuộc đội SOC. Vị trí "Đánh giá ATTT" chủ yếu làm pentest, đánh giá rủi ro theo kế hoạch — giờ giấc ổn định 8h-17h, thứ 2 đến thứ 6. OT không nhiều trừ mùa cao điểm.
Mặt tích cực: Làm ở ngân hàng ít áp lực doanh số hơn fintech. Ngày nghỉ rõ ràng (thứ 7, CN, lễ). Môi trường chuyên nghiệp, có cơ hội training nước ngoài.
Em đã có 5 năm kinh nghiệm pentest ở công ty an ninh mạng tư nhân, muốn apply vào VCB thì cần chuẩn bị gì?
Với 5 năm kinh nghiệm, em đã ở mức Mid-Senior — đây là level VCB rất cần. Chuẩn bị:
1. Portfolio mạnh: tổng hợp 3-5 dự án pentest đã làm (có thể ẩn thông tin khách hàng nhưng mô tả kỹ thuật, methodology, kết quả)
2. Chứng chỉ quốc tế: OSCP, CEH, CISSP (tùy vị trí apply) — đặc biệt OSCP có giá trị cao ở level này
3. Kiến thức banking: đọc về PCI-DSS, SWIFT CSP, quy định của NHNN về ATTT trong lĩnh vực ngân hàng. Em sẽ được hỏi về compliance nhiều hơn pentest thuần túy
4. Hiểu biết về DevSecOps, Cloud: ngân hàng đang chuyển đổi số, cần người vừa biết pentest truyền thống vừa hiểu môi trường cloud, CI/CD
5. Thể hiện khả năng quản lý: vị trí Senior thường đi kèm lead 1-2 juniors, training team
6. Lưu ý văn hóa: VCB là NHTM nhà nước, cần thể hiện sự chỉn chu, kỷ luật, tuân thủ quy trình — khác với môi trường startup em đang quen
Mức lương kỳ vọng hợp lý cho Senior tại VCB là khoảng 45-80 triệu (ước lượng, mức lương có thể thay đổi tùy ngân hàng và thời điểm).
Chứng chỉ ISO 27001 có cần thiết cho vị trí này không?
JD không yêu cầu trực tiếp nhưng ISO 27001 rất có giá trị vì:
1. VCB và hầu hết ngân hàng Việt Nam đều đang chạy ISO 27001 certification — họ cần người hiểu chuẩn này
2. Vị trí có nội dung: "Tham mưu, đề xuất xây dựng quy trình, tiêu chuẩn về ATTT" — gắn liền với ISO 27001
3. Audit & Compliance: nếu em thi ISO 27001 Lead Auditor, em sẽ có lợi thế lớn cho vị trí audit ATTT
4. Bổ trợ cho pentest: hiểu ISO 27001 giúp em biết cách map lỗ hổng kỹ thuật với control tiêu chuẩn → viết báo cáo có giá trị hơn
Khuyến nghị: nếu đã có CEH/CompTIA Security+, hãy lấy thêm ISO 27001 Foundation hoặc Lead Auditor (khóa học 3-5 ngày, chi phí 15-25 triệu). Đây là chứng chỉ 'mở khóa' nhiều vị trí tại ngân hàng lớn.
Có cần biết lập trình để làm ATTT không? VCB có yêu cầu code không?
JD ghi rõ "có kiến thức nền tảng tốt về lập trình" — vậy CÓ cần thiết, nhưng không cần ở mức developer full-time. Cụ thể:
- Bắt buộc: đọc hiểu code Python, Java, JavaScript, SQL. Biết viết script automation pentest cơ bản (Python với requests, BeautifulSoup, paramiko)
- Nên có: hiểu code PHP, .NET, mobile app (Swift/Kotlin) để review code tìm lỗ hổng
- Lợi thế: biết exploit development (C, Assembly) cho vị trí cao hơn
Thực tế: vị trí này không phải lập trình viên, nhưng pentester không biết code sẽ:
- Không hiểu logic của ứng dụng → bỏ sót lỗ hổng logic
- Không viết được tool tự động hóa
- Không hiểu được reverse engineering (liên quan đến .NET Reflector, Jadx trong JD)
Lời khuyên: học Python trước (1-2 tháng), sau đó học đọc code Java/JavaScript. Đừng cố trở thành dev — chỉ cần đủ để 'đọc' và 'hiểu'.