messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Vietcombank

[2026_TTVHCNTT]_CV Kiểm soát An ninh thông tin - Đánh giá An toàn thông tin - SAD

Hà Nội Trung tâm Vận hành công nghệ thông tin - Khác
Hạn: 2026-09-28

Mô tả công việc

I. Mô tả công việc:

  • Lên kế hoạch/kịch bản và thực hiện rà quét, kiểm thử, đánh giá an toàn bảo mật các ứng dụng, phần mềm, hệ thống thông tin của VCB (kiến trúc, hạ tầng, ứng dụng, dịch vụ) theo kế hoạch định kỳ hoặc theo yêu cầu của Ban lãnh đạo.
  • Theo dõi, cập nhật thường xuyên các thông tin về nguy cơ, lỗ hổng ATTT mới và đánh giá, phân tích, đưa ra khuyến nghị xử lý, ứng phó nguy cơ/lỗ hổng ATTT đối với VCB.
  • Tham gia tư vấn, góp ý về ATTT, đánh giá và đưa ra các yêu cầu về ATTT đối với các dự án CNTT của VCB.
  • Triển khai và quản trị các hệ thống an ninh & bảo mật phục vụ kiểm thử ATTT theo phạm vi quản lý và chức năng nhiệm vụ của phòng.
  • Tham mưu, đề xuất và thực hiện xây dựng quy trình, tiêu chuẩn, hướng dẫn kỹ thuật về an toàn thông tin theo phân công của Lãnh đạo phòng.
  • Hỗ trợ cán bộ Quản lý rủi ro và chính sách ATTT đối với công tác kiểm tra, kiểm soát tuân thủ chính sách ATTT.

II. Tiêu chuẩn tuyển dụng:

Trình độ

  • Trình độ chuyên môn: Tốt nghiệp Đại học hệ chính quy chuyên ngành ATTT/ CNTT/Toán/Toán tin/Điện tử viễn thông hoặc các chuyên ngành có liên quan đến CNTT. Tốt nghiệp các trường đại học: Đại học Bách khoa Hà Nội/ TP. Hồ Chí Minh; Đại học Kinh tế quốc dân; Đại học Kinh tế TP. Hồ Chí Minh; Đại học Quốc Gia Hà Nội/TP. Hồ Chí Minh; Học viện Công nghệ Bưu chính viễn thông; Học viện Kỹ thuật mật mã; Học viện Kỹ thuật Quân sự; Đại học Sư phạm Hà Nội/TP. Hồ Chí Minh; Đại học Giao thông vận tải; Đại học Khoa học tự nhiên trực thuộc khối Đại học Tổng hợp; Đại học Mở Hà Nội; Đại học FPT; Các trường Đại học nước ngoài có uy tín. Loại tốt nghiệp: Tốt nghiệp loại Khá trở lên.
  • Loại hình đào tạo: Đào tạo hệ chính quy tập trung dài hạn (không bao gồm đào tạo liên thông, văn bằng 2, tại chức, liên kết hoặc vừa học vừa làm); đào tạo Thạc sỹ chỉ là tiêu chí xem xét ưu tiên.
  • Trình độ ngoại ngữ: Tiếng Anh chứng chỉ B1 Khung tham chiếu châu Âu (hoặc tương đương) trở lên, có khả năng giao tiếp cơ bản về công việc bằng tiếng Anh, có khả năng đọc hiểu tốt các tài liệu tiếng Anh liên quan đến lĩnh vực công việc phụ trách.

Kiến thức

  • Có kiến thức tốt về CNTT & ATTT.
  • Có kiến thức nền tảng tốt về lập trình, hệ điều hành, networking, TCP/IP; các hệ điều hành Windows, Linux, Unix, AS/400; các web server như IIS, Apache, Nginx, Weblogic, Websphere, các hệ CSDL như Orable, MSSQL, DB2; các ứng dụng và giao thức phổ biến đặc biệt là web-based; các security model, cryptography.
  • Có kiến thức cơ bản về các nguyên lý phát triển phần mềm hiện đại như Agile, DevSecOps, CI/CD.
  • Am hiểu các kỹ thuật, phương pháp đánh giá kiểm thử an ninh thông tin như OWASP, NIST, OSSTMM.
  • Am hiểu các loại điểm yếu, lỗ hổng an ninh thông tin, các kỹ thuật tìm kiếm, phân tích và khai thác điểm yếu, các biện pháp phòng chống, khắc phục điểm yếu. Sử dụng thành thạo một số công cụ an ninh thông tin như: Nmap, Netcat, Wireshark, Nexpose, Nessus, Burp suite, Firebug, Sqlmap, Hydra, Dirbuster, Olydbg, dotPeek, .NET Reflector, Jadx, Metasploit, Core Impact, Kali Linux,...
  • Đọc hiểu các ngôn ngữ lập trình C/C++, Java, Javascript, .NET, Python,…có thể áp dụng viết các tool/script phục vụ công việc kiểm thử, đánh giá.

Kinh nghiệm

  • Tối thiểu 03 năm kinh nghiệm làm công tác đánh giá, kiểm thử an ninh thông tin, an ninh ứng dụng, phần mềm.

Kỹ năng

  • Kỹ năng nghiên cứu công nghệ mới
  • Kỹ năng sáng tạo và liên tục cải tiến
  • Kỹ năng làm việc theo nhóm /tổ chức

Khả năng

  • Phân tích/phán đoán
  • Tư duy Logic

Phẩm chất cá nhân

  • Tinh thần trách nhiệm cao
  • Chủ động trong công việc
  • Tuân thủ kỷ luật
  • Có ý chí quyết tâm hoàn thành mục tiêu công việc được giao

Độ tuổi

Không quá 35 tuổi tại thời điểm đăng ký tuyển dụng.

Ưu tiên

  • Ưu tiên ứng viên có các chứng chỉ quốc tế về đánh giá, kiểm thử an ninh bảo mật (như OSCP, OSCE, LPT, ECSA, GPEN,…)
  • Có kinh nghiệm làm việc liên quan tới an ninh các ứng dụng, phần mềm, hệ thống trong lĩnh vực ngân hàng.
  • Có kinh nghiệm triển khai liên quan đến AI, ML;
  • Ưu tiên ứng viên có kinh nghiệm làm việc trong các môi trường, dự án theo mô hình kiến trúc Cloud, văn hóa DevSecOps, có kinh nghiệm làm việc ở môi trường quốc tế

Thời gian nhận hồ sơ: đến hết ngày 28/09/2026

LƯU Ý: Ứng viên chỉ được nộp hồ sơ 01 vị trí chuyên viên tại Trung tâm Vận hành Công nghệ thông tin

Phân tích kỹ năng cần có

Phân tích kỹ năng cần có cho vị trí Kiểm soát An ninh thông tin tại Vietcombank

1. Yêu cầu học vấn (lọc cứng)

Tiêu chí Yêu cầu Ghi chú
Bằng cấp Tốt nghiệp ĐH chính quy chuyên ngành ATTT/CNTT/Toán tin/Điện tử viễn thông Hệ chính quy tập trung, không chấp nhận liên thông, văn bằng 2, tại chức, vừa học vừa làm
Loại tốt nghiệp Khá trở lên Tương đương GPA ≥ 7.0/10 hoặc 2.5/4
Thạc sĩ Là tiêu chí ưu tiên Nên có nếu cạnh tranh cao
Ngoại ngữ Tiếng Anh B1 CEFR trở lên Toeic 450+, IELTS 4.5+ hoặc VNU-EPT tương đương
Trường Các trường top về CNTT/ATTT BKHN, BK TPHCM, NEU, UEF, VNU, PTIT, KMA, MTA, UET...

2. Hard Skills — Kiến thức nền tảng bắt buộc

a) Hệ thống & Mạng (Networking & Infrastructure)

  • Mô hình OSI/TCP-IP, các giao thức HTTP/HTTPS, DNS, SMB, FTP, SSH
  • Hệ điều hành: Windows (Server/Client), Linux (Ubuntu, CentOS, RedHat), Unix, AS/400 (IBM iSeries)
  • Web server: IIS, Apache, Nginx, WebLogic, WebSphere
  • Cơ sở dữ liệu: Oracle, MSSQL, DB2 — cần hiểu SQL injection, query optimization
  • Firewall, IDS/IPS, WAF, SIEM (kiến thức cơ bản)

b) Lập trình & Reverse Engineering

  • Ít nhất 1 ngôn ngữ: Python, Java, C/C++, C#, PHP, Bash scripting
  • Kiến thức về mã hóa (cryptography): AES, RSA, SHA, TLS/SSL, PKI
  • Security models: CIA Triad, Zero Trust, Defense in Depth
  • DevSecOps, CI/CD pipelines (Jenkins, GitLab CI)

c) Chuyên sâu An toàn thông tin (đây là phần "lõi" của vị trí)

  • Tiêu chuẩn/Framework: OWASP Top 10, OWASP ASVS, NIST SP 800-53, NIST CSF, OSSTMM, PTES, MITRE ATT&CK
  • Kỹ thuật kiểm thử: Penetration Testing (PenTest), Vulnerability Assessment, Red Team/Blue Team, Social Engineering
  • Các loại lỗ hổng phải nắm vững:
  • Web: XSS, SQLi, CSRF, SSRF, IDOR, XXE, RCE, File Upload
  • Network: MITM, ARP Spoofing, DNS Poisoning
  • Mobile: APK reverse engineering (Jadx), API security
  • Binary: Buffer overflow, format string (Olydbg, dotPeek, .NET Reflector)

d) Công cụ — CẦN THÀNH THẠO

Nhóm Công cụ bắt buộc Mục đích
Reconnaissance Nmap, Netcat Quét cổng, dịch vụ
Sniffing Wireshark, tcpdump Phân tích gói tin
Vulnerability Scan Nessus, Nexpose (Rapid7) Quét lỗ hổng tự động
Web Testing Burp Suite, Firebug, Dirbuster Kiểm thử web app
Exploitation Metasploit, Sqlmap, Hydra Khai thác lỗ hổng
Reverse Engineering Olydbg, dotPeek, .NET Reflector, Jadx Phân tích mã nhị phân

3. Soft Skills cần thiết

  • Tư duy phân tích logic: Đánh giá rủi ro, phân tích lỗ hổng phức tạp
  • Khả năng viết báo cáo chuyên nghiệp: Kết quả scan, pen-test phải trình bày rõ ràng cho cả quản lý và kỹ thuật
  • Tinh thần tuân thủ (compliance): Hiểu và áp dụng chính sách ATTT, quy định NHNN
  • Kỹ năng làm việc nhóm: Phối hợp với team DevOps, team vận hành, team quản lý rủi ro
  • Khả năng tự học: Lĩnh vực ATTT thay đổi liên tục, phải cập nhật CVE mới hàng tuần
  • Trách nhiệm cao: Làm việc với hệ thống ngân hàng, sai sót ảnh hưởng lớn

4. Chứng chỉ gợi ý (ưu tiên thêm)

Chứng chỉ Độ khó Giá trị
CEH (Certified Ethical Hacker) Trung bình Phổ biến, phù hợp fresher
CompTIA Security+ Cơ bản Nền tảng tốt
eJPT (eLearnSecurity) Cơ bản-trung bình Thực hành tốt, giá rẻ
OSCP (Offensive Security) Nâng cao "Vàng" cho vị trí Pentest
CISSP Nâng cao Phù hợp nếu muốn thăng tiến lên quản lý
CISA, CISM Nâng cao Cho vị trí kiểm soát/audit ATTT
ISO 27001 Lead Auditor Nâng cao Phù hợp với compliance

5. So sánh năng lực theo cấp bậc

Cấp bậc Yêu cầu tối thiểu
Fresher/Junior (0-2 năm) Nắm vững kiến thức nền, biết dùng cơ bản các tool, có chứng chỉ CEH/Security+
Mid-level (3-5 năm) Thành thạo Burp/Metasploit, có kinh nghiệm thực chiến pen-test, đọc hiểu CVE
Senior (5+ năm) OSCP/CISSP, từng dẫn dắt dự án đánh giá ATTT lớn, mentoring

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn vị trí Kiểm soát An ninh thông tin - VCB

1. Quy trình tuyển dụng dự kiến (kinh nghiệm thực tế tại VCB)

Vietcombank thường có quy trình 4-5 vòng cho vị trí chuyên viên:

Vòng Hình thức Nội dung chính Tỷ lệ đậu
Vòng 1 Thi viết / Test online Kiến thức ATTT tổng hợp, IQ, tiếng Anh 30-40%
Vòng 2 Phỏng vấn kỹ thuật chuyên sâu Hỏi về network, OS, security tools, pen-test 40-50%
Vòng 3 Phỏng vấn HR / Soft skills Định hướng nghề nghiệp, lý do ứng tuyển, lương 50-60%
Vòng 4 Phỏng vấn Lãnh đạo phòng/ban Tầm nhìn, kỹ năng quản lý, phù hợp văn hóa 50-60%
Vòng 5 (nếu có) Kiểm tra sức khỏe + Background check Sức khỏe, lý lịch tư pháp Bắt buộc

2. Câu hỏi kỹ thuật hay gặp theo từng vòng

Vòng kỹ thuật — Kiến thức nền tảng:

1. Trình bày mô hình TCP/IP 4 lớp hoặc OSI 7 lớp? Khi một gói tin HTTP đi từ client đến server, nó trải qua các bước nào?
2. Phân biệt TCP và UDP? Three-way handshake là gì?
3. SQL Injection là gì? Các dạng SQLi (Union-based, Boolean-based, Time-based, Error-based)?
4. XSS là gì? Phân biệt Stored XSS, Reflected XSS, DOM-based XSS?
5. CSRF và SSRF khác nhau như thế nào?
6. TLS/SSL hoạt động ra sao? Sự khác biệt giữa TLS 1.2 và 1.3?
7. Giải thích CIA Triad và các nguyên tắc bảo mật khác (AAA, Defense in Depth)?

Vòng kỹ thuật — Chuyên sâu ATTT:

1. Bạn sẽ thực hiện kiểm thử bảo mật cho một ứng dụng web như thế nào? Mô tả quy trình từ Reconnaissance đến Exploitation?
2. OWASP Top 10 có những nhóm nào? Nhóm nào bạn thấy nguy hiểm nhất với ngân hàng?
3. Nmap có những kỹ thuật quét nào? Sự khác biệt giữa `-sS`, `-sT`, `-sU`?
4. Khi phát hiện lỗ hổng CVE-2024-xxxx trên một hệ thống ngân hàng, quy trình xử lý của bạn là gì?
5. DevSecOps là gì? Làm sao tích hợp security testing vào CI/CD pipeline?
6. Phân biệt Vulnerability Assessment và Penetration Test?
7. Nếu bạn phát hiện một server ngân hàng bị lộ lỗ hổng critical, bạn sẽ làm gì đầu tiên?
8. Burp Suite có những tính năng nào? Intruder, Repeater dùng để làm gì?
9. Metasploit framework hoạt động như thế nào? Module nào bạn hay dùng?
10. Khi đánh giá một API REST, bạn sẽ kiểm tra những vấn đề bảo mật nào?

Vòng HR — Câu hỏi tình huống:

1. Tại sao bạn chọn làm việc tại ngân hàng thay vì công ty công nghệ?
2. Bạn đã từng tham gia CTF (Capture The Flag) chưa? Thành tích nổi bật?
3. Nếu được nhận, bạn sẵn sàng làm thêm giờ khi có sự cố ATTT không?
4. Mức lương bạn mong muốn là bao nhiêu?

Vòng Lãnh đạo — Tầm nhìn:

1. Bạn thấy xu hướng ATTT nào sẽ quan trọng nhất với ngân hàng trong 3 năm tới?
2. Làm sao bạn cân bằng giữa việc phát hiện lỗ hổng nhanh và giảm thiểu ảnh hưởng đến vận hành?

3. Tips chuẩn bị

Trước phỏng vấn 1 tuần:

  • Ôn lại kiến thức nền tảng: Network, OS, SQL, Web Security
  • Thực hành trên các lab: TryHackMe, HackTheBox, PortSwigger Web Security Academy (miễn phí)
  • Đọc các CVE mới trong 1-2 tháng gần nhất (trang NVD, exploit-db)
  • Tìm hiểu về VCB: hệ thống core banking, sản phẩm số, chiến lược chuyển đổi số
  • Chuẩn bị 2-3 câu hỏi ngược cho interviewer

4. Dress code & tác phong

  • Vòng HR/kỹ thuật: Áo sơ mi + quần tây, có thể không cần vest
  • Vòng lãnh đạo: Vest + sơ mi là an toàn nhất
  • Giày tây, tóc gọn gàng, không nước hoa nồng
  • Mang theo 2-3 bản CV in sẵn, sổ tay ghi chú
  • Đến sớm 10-15 phút
  • Lưu ý: Ngân hàng nhà nước có văn hóa formal hơn công ty công nghệ, tác phong cần chỉn chu

5. Mẹo "ghi điểm" với VCB

  • Nhấn mạnh kinh nghiệm làm việc với hệ thống lớn, có tính bảo mật cao
  • Nếu có chứng chỉ quốc tế (CEH, OSCP), nhắc ngay trong CV
  • Thể hiện sự hiểu biết về quy định pháp luật VN về ATTT (Luật An toàn thông tin mạng, Thông tư hướng dẫn của NHNN)
  • Có thông tin về tiêu chuẩn ISO 27001, PCI DSS (quan trọng cho ngân hàng)

Lộ trình ôn thi

Hướng dẫn ôn tập & chuẩn bị trong 2 tuần

Lộ trình 14 ngày (mỗi ngày 3-4 tiếng)

Tuần 1: Nền tảng vững chắc

Ngày 1-2: Networking & Hệ điều hành

  • Đọc lại TCP/IP Illustrated (Volume 1) hoặc xem video của Professor Messer (CompTIA Network+)
  • Ôn các lệnh Linux quan trọng: `netstat`, `ss`, `iptables`, `tcpdump`, `grep`, `awk`, `find`
  • Lab: Cài Kali Linux trên VirtualBox, thực hành lệnh cơ bản
  • Tài liệu: [Linux Command Line for Hackers](https://linuxcommand.org/)

Ngày 3-4: Web Security Fundamentals

  • Đăng ký PortSwigger Web Security Academy (miễn phí):
  • Hoàn thành các lab về: SQL injection, XSS, CSRF, Path traversal, Authentication
  • Đọc OWASP Top 10 (2021): https://owasp.org/Top10/
  • Tài liệu: "The Web Application Hacker's Handbook" (chương 1-5)

Ngày 5-6: Tools cốt lõi

  • Nmap: Học các kiểu quét, NSE scripts, đọc output XML/Greppable
  • Burp Suite Community: Cài đặt, học Repeater, Intruder, Decoder
  • Wireshark: Filter display (http, tcp, dns), phân tích packet
  • Metasploit: Học lệnh cơ bản `search`, `use`, `set`, `exploit`
  • Lab: Thực hành trên TryHackMe (room "Nmap", "Burp Suite", "Metasploit: Introduction")

Ngày 7: Cryptography cơ bản

  • Symmetric vs Asymmetric encryption
  • Hash function: MD5, SHA-1, SHA-256, bcrypt
  • TLS/SSL handshake
  • PKI, Certificate Authority
  • Tài liệu: Khan Academy Cryptography
Tuần 2: Nâng cao & Thực chiến

Ngày 8-9: Vulnerability Assessment & Penetration Testing

  • Quy trình pentest theo PTES (Penetration Testing Execution Standard)
  • Sử dụng Nessus Essentials (miễn phí cho mục đích cá nhân)
  • Học cách viết báo cáo pentest chuyên nghiệp (template có sẵn trên Github)
  • Tài liệu: NIST SP 800-115 (Technical Guide to Information Security Testing)

Ngày 10-11: Database & Web Server

  • SQL Injection nâng cao: blind SQLi, time-based, out-of-band
  • Học về các web server phổ biến: cấu hình, lỗ hổng thường gặp
  • Học API Security: OWASP API Top 10

Ngày 12-13: DevSecOps & Modern Security

  • Đọc về DevSecOps, CI/CD pipeline với Jenkins/GitLab
  • SAST vs DAST vs IAST
  • Container Security: Docker, Kubernetes security basics
  • Cloud Security: AWS/Azure/GCP fundamentals

Ngày 14: Mock Interview & Tổng hợp

  • Tự luyện phỏng vấn trước gương
  • Đọc lại toàn bộ CV
  • Đọc tin tức ATTT mới nhất (thehackernews.com, securityweek.com)
  • Cập nhật CVE trong ngành ngân hàng tại Việt Nam

Tài liệu tham khảo trọng tâm

Sách (bản tiếng Anh) — ưu tiên đọc:
1. "The Web Application Hacker's Handbook" — Stuttard, Pinto
2. "Hacking: The Art of Exploitation" — Jon Erickson
3. "Penetration Testing" — Georgia Weidman
4. "Network Security Assessment" — Chris McNab
5. "Computer Security: Art and Science" — Matt Bishop (nâng cao)

Tài liệu miễn phí online (ưu tiên tiếng Việt nếu có):

  • OWASP Testing Guide (https://owasp.org/www-project-web-security-testing-guide/)
  • NIST Cybersecurity Framework (https://www.nist.gov/cyberframework)
  • PortSwigger Web Security Academy (labs miễn phí)
  • TryHackMe (learning paths miễn phí)
  • Hack The Box Academy (có path cho beginner)
  • Cybrary.it (khóa học miễn phí)

Tiếng Việt:

  • Security365.vn, VCS Security, VnSecurity
  • Group Facebook: An toàn thông tin Việt Nam, VietSec
  • WhiteHat.vn blog (đã đóng nhưng archive còn)
  • Khóa học CyRadar, VNPT ISC

Kiến thức ngành ngân hàng cần biết

  • Quy định pháp luật VN:
  • Luật An toàn thông tin mạng (2015)
  • Luật Giao dịch điện tử (2005)
  • Thông tư 31/2017/TT-NHNN về bảo đảm ATTT trong hoạt động ngân hàng
  • Quyết định 05/2020/QĐ-NHNN về tỷ lệ an toàn vốn
  • Tiêu chuẩn áp dụng:
  • ISO/IEC 27001:2022 (ISMS)
  • PCI DSS (cho thẻ thanh toán)
  • NIST CSF (framework bảo mật)
  • Hiểu biết sản phẩm: Core banking, Internet Banking, Mobile Banking, VCB Digibank

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí An ninh thông tin tại ngân hàng

1. Lộ trình thăng tiến tại ngân hàng (Big4 ngân hàng: VCB, TCB, CTG, BIDV)

Cấp bậc Kinh nghiệm Phạm vi công việc Mức lương ước lượng (VNĐ/tháng)
Chuyên viên mới (Fresher) 0-2 năm Hỗ trợ kiểm thử, viết báo cáo, vận hành tools 12-18 triệu
Chuyên viên (Junior) 2-4 năm Tự thực hiện pen-test độc lập, tư vấn dự án nhỏ 18-30 triệu
Chuyên viên chính (Senior) 4-7 năm Dẫn dắt dự án, mentor junior, tham mưu cấp cao 30-50 triệu
Phó phòng/Trưởng nhóm 7-10 năm Quản lý team, lập kế hoạch chiến lược ATTT 50-80 triệu
Trưởng phòng/Giám đốc bộ phận 10+ năm Quản lý cấp cao, định hướng chiến lược 80-150+ triệu

Lưu ý: Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Ngoài lương còn có: thưởng Tết (1-3 tháng lương), thưởng KPIs, phụ cấp cơm/điện thoại/xăng xe, chế độ BHYT, BHXH đầy đủ theo quy định nhà nước.

2. Hướng phát triển theo 3 nhánh

Nhánh A: Chuyên gia kỹ thuật (Technical Expert)

  • Chuyên sâu về Penetration Testing, Red Team, Malware Analysis
  • Lấy chứng chỉ: OSCP → OSCE → OSEE
  • Có thể trở thành "Security Researcher" được ngân hàng tài trợ nghiên cứu
  • Phù hợp với người yêu thích hacking, CTF

Nhánh B: Quản lý rủi ro & Tuân thủ (GRC)

  • Làm về chính sách, tiêu chuẩn, audit ATTT
  • Chứng chỉ: CISSP, CISM, ISO 27001 Lead Auditor
  • Cơ hội thăng tiến lên cấp quản lý cao hơn
  • Phù hợp với người thích tư duy hệ thống, quy trình

Nhánh C: Chuyển sang tổ chức lớn

  • Sau 3-5 năm tại VCB: chuyển sang các công ty fintech, security vendor (F-Secure, Kaspersky VN, VNPT ISC, Bkav, CyRadar)
  • Hoặc ra nước ngoài làm việc (Singapore, Nhật, Mỹ)
  • Hoặc khởi nghiệp công ty security consulting

3. Kỹ năng cần phát triển thêm trong 6-12 tháng đầu

Tháng 1-3:

  • Làm quen với môi trường ngân hàng, quy trình làm việc
  • Tìm hiểu hệ thống core banking, hệ thống nội bộ VCB
  • Học hỏi từ senior và lãnh đạo

Tháng 4-6:

  • Đăng ký 1 khóa học có chứng chỉ (CEH hoặc CompTIA Security+)
  • Bắt đầu tham gia cộng đồng ATTT Việt Nam
  • Đọc các báo cáo pen-test đã có để học cách viết

Tháng 7-12:

  • Tham gia CTF online (PicoCTF, HackTheBox, CTFtime)
  • Nghiên cứu 1-2 CVE thực tế trong ngành ngân hàng
  • Xây dựng portfolio trên GitHub (các write-up, tool tự viết)

4. So sánh làm ATTT ở ngân hàng vs công ty công nghệ

Tiêu chí Ngân hàng (VCB) Công ty công nghệ/Fintech
Mức lương Ổn định, thưởng Tết cao Có thể cao hơn, đặc biệt startup
Giờ làm 8h-17h, có thể OT khi sự cố Linh hoạt hơn, remote work phổ biến
Công nghệ Hệ thống cũ + mới, có thể hạn chế Stack hiện đại, cloud-native
Phạm vi công việc Rõ ràng, theo quy trình Đa dạng, "mặc áo nhiều vai"
Thăng tiến Chậm nhưng chắc, theo thâm niên Nhanh nếu giỏi
Brand CV Rất tốt (Big4) Tùy công ty
Áp lực tuân thủ Cao Thấp-trung bình
Đào tạo Được tài trợ nhiều khóa học Tùy công ty

5. Lời khuyên chân thành

1. Đừng bỏ qua vòng HR: Ở ngân hàng nhà nước, vòng HR rất quan trọng. Thể hiện sự ổn định, cam kết lâu dài, phù hợp văn hóa tổ chức.

2. Chứng chỉ quan trọng hơn bạn nghĩ: VCB và nhiều ngân hàng đánh giá cao chứng chỉ quốc tế. CEH hoặc Security+ là "vé vào cửa" tốt nhất cho fresher.

3. Học tiếng Anh nghiêm túc: Tài liệu ATTT chất lượng cao phần lớn bằng tiếng Anh. Tiếng Anh tốt = cơ hội rộng mở hơn rất nhiều.

4. Xây dựng "offensive" portfolio: Tham gia CTF, viết blog kỹ thuật trên Medium/Wordpress, đóng góp open source. Đây là cách phân biệt bạn với các ứng viên khác.

5. Kiên nhẫn với quy trình: Ngân hàng làm việc có quy trình rõ ràng, đôi khi chậm. Đừng nóng vội, hãy học cách làm việc có hệ thống.

6. Đừng chỉ biết "hack": Ở vị trí này, bạn cần biết cả "defend" và "govern". Hiểu về chính sách, quy định pháp luật cũng quan trọng không kém.

7. Network là tài sản: Tham gia các cộng đồng như VSAC (Vietnam Security Audit Community), VCS, sinh viên BK Security Club để mở rộng quan hệ.

Câu hỏi thường gặp

Em là sinh viên năm cuối ngành ATTT tại Học viện Kỹ thuật Mật mã, chưa có kinh nghiệm đi làm. Em có thể apply vị trí này được không và cần chuẩn bị gì?

Được em nhé. Vị trí này không ghi rõ yêu cầu số năm kinh nghiệm (N/A), nên VCB có thể nhận cả fresher. Tuy nhiên để cạnh tranh, em cần: (1) Tốt nghiệp loại Khá trở lên, đúng trường trong danh sách yêu cầu (KMA có trong list); (2) Chứng chỉ tiếng Anh B1 (Toeic 450+); (3) Thành thạo các tool như Nmap, Burp Suite, Wireshark — em có thể chứng minh qua các bài lab trên TryHackMe hoặc HackTheBox; (4) Có chứng chỉ CEH hoặc CompTIA Security+ là lợi thế lớn. Ngoài ra em nên tham gia CTF để có thành tích nổi bật trong CV.

So với các ngân hàng khác, làm ATTT ở Vietcombank có gì đặc biệt?

Vietcombank là ngân hàng Big4, hệ thống core banking phức tạp và lớn nhất Việt Nam. Làm việc ở đây em được: tiếp cận hệ thống quy mô enterprise thực sự (hàng triệu giao dịch/ngày), được đào tạo bài bản, mức lương ổn định + thưởng Tết tốt (thường 2-3 tháng lương), thương hiệu VCB rất mạnh trên CV. Đặc biệt, VCB đang đẩy mạnh chuyển đổi số (VCB Digibank, Open API), nên team ATTT có nhiều cơ hội làm việc với công nghệ mới. Tuy nhiên mặt hạn chế là quy trình có thể chậm, hệ thống legacy nhiều, và áp lực tuân thủ rất cao do ngân hàng nhà nước.

Mức lương cho vị trí chuyên viên ATTT mới ra trường tại VCB khoảng bao nhiêu?

Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Theo thông tin tham khảo từ cộng đồng và tin tuyển dụng trước đó, vị trí chuyên viên ATTT mới ra trường tại VCB thường vào khoảng 12-18 triệu VNĐ/tháng (gross). Sau 1-2 năm có thể tăng lên 18-25 triệu nếu có chứng chỉ quốc tế và thành tích tốt. Ngoài ra còn có thưởng Tết, phụ cấp, chế độ đãi ngộ đầy đủ. Em nên thỏa thuận dựa trên năng lực thực tế và benchmark từ các ứng viên khác trong ngành.

Em đang làm dev Java được 3 năm, muốn chuyển sang ATTT. Cơ hội có không và cần học thêm gì?

Hoàn toàn có cơ hội em nhé. Kinh nghiệm Java là lợi thế lớn vì ATTT cần hiểu code để phân tích lỗ hổng (đặc biệt cho vị trí này cần biết reverse engineering, phân tích ứng dụng). Em cần học thêm: (1) Security testing tools — Burp Suite, OWASP ZAP, Metasploit; (2) Web security — OWASP Top 10 (XSS, SQLi, CSRF...); (3) Networking — TCP/IP, DNS, HTTP sâu hơn; (4) Linux & scripting (Bash, Python). Gợi ý: lấy chứng chỉ CEH hoặc eJPT trước khi apply. Tham gia các khóa TryHackMe path "Web Fundamentals" và "Jr Penetration Tester" để có portfolio thực tế. Vị trí này của VCB cụ thể cần biết .NET Reflector, dotPeek, Jadx (reverse engineering), rất phù hợp với background dev của em.

Công việc hàng ngày của vị trí Kiểm soát ATTT tại VCB cụ thể là gì?

Theo mô tả công việc, một ngày của em sẽ bao gồm: (1) Chạy các script quét bảo mật định kỳ bằng Nessus/Nexpose, phân tích kết quả; (2) Theo dõi các CVE mới trong ngày qua các nguồn NVD, exploit-db, đánh giá xem hệ thống VCB có bị ảnh hưởng không; (3) Tham gia review bảo mật cho các dự án CNTT mới — ví dụ dự án phát triển app mobile banking mới, em sẽ đánh giá các yêu cầu ATTT; (4) Vận hành các công cụ pentest; (5) Viết báo cáo và đề xuất xử lý; (6) Hỗ trợ team kiểm tra tuân thủ. Công việc khá đa dạng, không nhàm chán.

Em có chứng chỉ OSCP, đã làm pentester ở công ty security 2 năm. Apply vị trí này có quá "overqualified" không? Lương có cao không?

Với OSCP + 2 năm kinh nghiệm, em là ứng viên rất mạnh cho vị trí này, không hề overqualified — VCB cần những người có năng lực thực chiến. Tuy nhiên, lương ở ngân hàng thường "cứng" hơn công ty security vendor. Em có thể deal khoảng 25-40 triệu (mức lương có thể thay đổi tùy ngân hàng và thời điểm). Lợi ích khác bù lại: thương hiệu VCB trên CV, chế độ nhà nước ổn định, được tiếp cận hệ thống lớn để nâng cao kinh nghiệm, sau 2-3 năm có thể nhảy sang vị trí senior với mức lương tốt hơn nhiều. Em cũng có thể apply vị trí Senior hoặc Lead để negotiate tốt hơn.

Câu hỏi phỏng vấn kỹ thuật VCB thường khó hay dễ? Có bài test online không?

Theo kinh nghiệm chia sẻ, vòng test online của VCB thường có: (1) Bài IQ/logic ~30 phút; (2) Bài tiếng Anh ~30 phút; (3) Bài kiến thức ATTT chuyên ngành ~45 phút — câu hỏi trắc nghiệm về network, security tools, OWASP. Vòng phỏng vấn kỹ thuật có độ khó tương đối, tập trung vào kiến thức nền tảng vững và khả năng áp dụng thực tế. Không quá khó như OSCP nhưng cũng không dễ. Họ thường hỏi tình huống: "Nếu phát hiện server banking có lỗ hổng critical, em sẽ làm gì?" — em cần trả lời có quy trình: thông báo -> đánh giá mức độ -> đề xuất phương án khắc phục -> theo dõi. Chuẩn bị kỹ OWASP Top 10, networking, và kiến thức về DevSecOps là đủ tự tin.

Ngân hàng có sử dụng cloud không? Làm ATTT ở ngân hàng có lạc hậu so với công ty công nghệ không?

VCB và các ngân hàng lớn VN hiện đang chuyển đổi mạnh sang cloud (hybrid cloud — private cloud + public cloud). VCB đã có hệ thống trên AWS/Azure cho một số dịch vụ. Làm ATTT ở ngân hàng không lạc hậu đâu em — em vẫn được làm việc với: cloud security (AWS/Azure security tools), container security (Docker, Kubernetes), DevSecOps pipeline. Điểm khác biệt là ngân hàng thường chậm hơn công ty công nghệ vài năm trong việc áp dụng công nghệ mới, nhưng bù lại em được học cách làm việc với hệ thống lớn, quy trình chuẩn quốc tế (ISO 27001, PCI DSS), và có cơ hội xây dựng nền tảng vững chắc để sau này nhảy sang bất kỳ đâu.

Em muốn apply vị trí này nhưng chưa có kinh nghiệm thực tế với hệ thống ngân hàng. Làm sao để bù đắp?

Em có thể làm những việc sau để tạo lợi thế cạnh tranh: (1) Tìm hiểu về hệ thống ngân hàng — đọc các bài viết về core banking, internet banking, mobile banking của VCB và BIDV/TCB; (2) Nghiên cứu các cuộc tấn công ngân hàng nổi tiếng (ví dụ vụ SWIFT Bangladesh Bank 2016, các vụ lộ dữ liệu khách hàng ở VN); (3) Học về tiêu chuẩn ngân hàng: PCI DSS, ISO 27001; (4) Làm 1-2 project cá nhân liên quan đến banking app security — có thể tạo lab pentest cho OWASP Juice Shop và viết write-up; (5) Trong CV cover letter, nhấn mạnh em hiểu đặc thù ngân hàng và sẵn sàng học hỏi nhanh. Nhiều ngân hàng chấp nhận fresher nếu em thể hiện được sự nghiêm túc và nền tảng tốt.

So sánh vị trí Kiểm soát ATTT với vị trí SOC Analyst/Incident Response, em nên chọn cái nào?

Hai vị trí này khác nhau rõ ràng. Kiểm soát ATTT (vị trí VCB đang tuyển) tập trung vào: đánh giá, kiểm thử, phát hiện lỗ hổng trước khi bị tấn công — đây là "offensive/assessment" side. SOC Analyst tập trung vào: giám sát, phát hiện, phản ứng với sự cố real-time — đây là "defensive/operations" side. Incident Response thì xử lý sau khi sự cố xảy ra. Em nên chọn dựa trên sở thích: thích "đi tìm lỗ hổng", thích hacking, thích nghiên cứu sâu → chọn vị trí này. Thích giám sát hệ thống, phản ứng nhanh, làm việc 24/7 → SOC. Cả hai đều có triển vọng tốt, nhưng vị trí ở VCB được đánh giá cao hơn về mặt brand và phát triển nghề nghiệp lâu dài.