[2026_TTVHCNTT]_CV Kiểm soát An ninh thông tin - Quản trị an toàn thông tin - SMD
Mô tả công việc
I. Mô tả công việc:
- Thực hiện giám sát truy cập quản trị, vận hành vào các hệ thống công nghệ, bao gồm định nghĩa, thiết kế, quản lý ma trận phân quyền, đánh giá các ngoại lệ về an toàn thông tin trên các hệ thống.
- Kiểm soát, đánh giá các yêu cầu thay đổi (change request) về công nghệ, các yêu cầu kết nối mạng và dịch vụ mạng.
- Quản trị, vận hành hệ thống quản lý tài khoản đặc quyền tập trung (PAM).
- Rà soát, xây dựng và triển khai các phương án liên quan đến quản lý định danh, quản lý tài khoản đặc quyền, kiểm soát truy cập quản trị/vận hành của các hệ thống công nghệ.
- Xây dựng, rà soát, cập nhật các văn bản chính sách về an toàn thông tin có liên quan như quy định quản lý tài khoản đặc quyền, quy định kiểm soát truy cập hệ thống thông tin…
- Xây dựng, rà soát, cập nhật các tiêu chuẩn cấu hình an toàn bảo mật (hardening) cho các hệ thống công nghệ (network, server windows, server linux, PC, oracle, sql server…)
- Rà soát, tối ưu và kiểm soát các chính sách (policy), luật (rule) trên tất cả các hệ thống an ninh bảo mật như: Firewall, NIPS, HIPS, WAF, Web proxy, Mail Gateway, DLP, Anti-DDOS, APT (Network & Endpoint), NAC, DBS…
- Nghiên cứu, đề xuất, xây dựng và hoàn thiện, duy trì, cập nhật kiến trúc ANTT áp dụng cho hệ thống (cả on-premise và on-cloud) của VCB.
- Tham gia tư vấn, góp ý về ANTT đối với các dự án về triển khai các hệ thống, thiết bị về an toàn, bảo mật của VCB.
II. Tiêu chuẩn tuyển dụng:
Trình độ:
- Trình độ chuyên môn: Tốt nghiệp Đại học hệ chính quy chuyên ngành ATTT/ CNTT/Toán/Toán tin/Điện tử viễn thông hoặc các chuyên ngành có liên quan đến CNTT. Tốt nghiệp các trường đại học: Đại học Bách khoa Hà Nội/ TP. Hồ Chí Minh; Đại học Kinh tế quốc dân; Đại học Kinh tế TP. Hồ Chí Minh; Đại học Quốc Gia Hà Nội/TP. Hồ Chí Minh; Học viện Công nghệ Bưu chính viễn thông; Học viện Kỹ thuật mật mã; Học viện Kỹ thuật Quân sự; Đại học Sư phạm Hà Nội/TP. Hồ Chí Minh; Đại học Giao thông vận tải; Đại học Khoa học tự nhiên trực thuộc khối Đại học Tổng hợp; Đại học Mở Hà Nội; Đại học FPT; Các trường Đại học nước ngoài có uy tín. Loại tốt nghiệp: Tốt nghiệp loại Khá trở lên.
- Trình độ ngoại ngữ: Tiếng Anh chứng chỉ B1 Khung tham chiếu châu Âu (hoặc tương đương) trở lên, sử dụng tốt tiếng Anh, giao tiếp và đọc hiểu các tài liệu liên quan đến công việc phụ trách.
- Loại hình đào tạo: Đào tạo hệ chính quy tập trung dài hạn (không bao gồm đào tạo liên thông, văn bằng 2, tại chức, liên kết hoặc vừa học vừa làm; đào tạo Thạc sỹ chỉ là tiêu chí xem xét ưu tiên)
Kiến thức:
- Có kiến thức cơ bản về:
- Networking: TCP/IP, các thiết bị network
- Các hệ điều hành phổ dụng: Windows, Linux…
- Các hệ quản trị cơ sở dữ liệu phổ dụng: Oracle, SQL Server…
- Các ứng dụng, dịch vụ cơ bản của ngân hàng
- Am hiểu và có kinh nghiệm về các giải pháp, hệ thống, thiết bị công nghệ chuyên dụng về an toàn thông tin như PAM/FW/IPS/VPN/IAM/DLP…
- Am hiểu và có kinh nghiệm về các giải pháp, nền tảng công nghệ cũng như quy trình kiểm soát về ANTT đối với môi trường Cloud như AWS, Azure…
- Am hiểu và có kinh nghiệm về các khung (framework) và các tiêu chuẩn về ANTT như NIST Cybersecurity, ISO 27001, PCI-DSS & kiến trúc ANTT như O-ESA, OSA, SABSA, TOGAF (Đối với cán bộ chuyên về kiến trúc ANTT)
Kinh nghiệm:
Tối thiểu 03 năm kinh nghiệm trong lĩnh vực quản trị an toàn thông tin.
Kỹ năng:
-
-
- Kỹ năng nghiên cứu công nghệ mới
- Kỹ năng làm việc theo nhóm/làm việc độc lập
- Kỹ năng giao tiếp, truyền đạt
- Kỹ năng viết và trình bày mạch lạc
- Kỹ năng soạn thảo, trình bày quy định/quy trình/tiêu chuẩn/hướng dẫn
- Kỹ năng quản lý công việc
Khả năng:
-
-
- Khả năng tư duy logic
- Khả năng đánh giá, phân tích và đưa ra quyết định
- Khả năng chịu áp lực
Phẩm chất cá nhân:
-
-
- Trung thực
- Tuân thủ kỷ luật
- Tinh thần trách nhiệm cao
- Chủ động trong công việc, chịu được áp lực công việc cao
- Hòa đồng với đồng nghiệp
Độ tuổi:
Không quá 35 tuổi tại thời điểm đăng ký tuyển dụng.
Ưu tiên:
-
-
- Ưu tiên ứng viên có các chứng chỉ quốc tế về mạng và bảo mật (CISSP, CISA, ISO27001, CEH, CHFI, ECSA, OSCP, CCSP, CCNA, CCNP….)
- Có kinh nghiệm quản lý & làm việc với các dự án, hệ thống An ninh bảo mật
- Ưu tiên ứng viên đã có kinh nghiệm làm ở các vị trí an toàn bảo mật tương tự trong ngành Ngân hàng.
- Ưu tiên ứng viên đã có kinh nghiệm về triển khai, đánh giá ANTT đối với môi trường Cloud
- Có kinh nghiệm triển khai liên quan đến AI, ML;
- Ứng viên có kinh nghiệm làm việc ở môi trường quốc tế
Thời gian nhận hồ sơ: đến hết ngày 28/09/2026
LƯU Ý: Ứng viên chỉ được nộp hồ sơ 01 vị trí chuyên viên tại Trung tâm Vận hành Công nghệ thông tin
Phân tích kỹ năng cần có
Phân tích kỹ năng cần có cho vị trí Chuyên viên Kiểm soát An ninh thông tin - VCB
1. Yêu cầu học vấn
Bằng cấp & Trường:
- Tốt nghiệp Đại học hệ chính quy (KHÔNG chấp nhận liên thông, văn bằng 2, tại chức, vừa học vừa làm).
- Chuyên ngành: An toàn thông tin (ATTT), CNTT, Toán/Tin, Điện tử Viễn thông.
- Trường được ưu tiên: Bách khoa HN/HCM, Học viện Kỹ thuật Mật mã, Học viện Bưu chính Viễn thông, Học viện Kỹ thuật Quân sự, ĐH Quốc gia HN/HCM, ĐH FPT, các trường ĐH nước ngoài có uy tín.
- Xếp loại: Khá trở lên.
- Tiếng Anh: B1 khung châu Âu trở lên (IELTS ~4.5+, TOEIC 450+ hoặc tương đương).
2. Hard Skills quan trọng
| Nhóm kỹ năng | Nội dung cần nắm | Mức độ |
|---|---|---|
| Networking | TCP/IP, routing, switching, firewall rule, VLAN, VPN | Bắt buộc |
| Hệ điều hành | Windows Server (Active Directory, Group Policy), Linux (CentOS, Ubuntu, RedHat) | Bắt buộc |
| Database | Oracle, SQL Server (quản trị, phân quyền, audit) | Bắt buộc |
| PAM (Privileged Access Management) | CyberArk, BeyondTrust, Thycotic, hoặc tương đương | Rất quan trọng |
| IAM (Identity & Access Management) | SSO, MFA, RBAC, định danh tập trung | Rất quan trọng |
| Giải pháp ANTT | Firewall (Palo Alto, Fortinet, Checkpoint), IPS/IDS, WAF, DLP, Anti-DDOS, APT, NAC, Mail Gateway | Rất quan trọng |
| Hardening | CIS Benchmark, cấu hình bảo mật chuẩn cho OS, DB, Network | Quan trọng |
| Cloud Security | AWS/Azure/GCP security controls, hybrid cloud | Ưu tiên |
| Tiêu chuẩn/Framework | ISO 27001, NIST CSF, PCI DSS, Quy định NHNN về ATTT | Ưu tiên |
3. Soft Skills cần thiết
- Tư duy phân tích, logic: Đánh giá exception, phân tích rủi ro.
- Tỉ mỉ, chính xác: Làm việc với policy, rule, ma trận phân quyền - sai 1 byte có thể gây sự cố.
- Kỹ năng viết tài liệu: Xây dựng chính sách, quy định - văn phong rõ ràng, mạch lạc.
- Giao tiếp & tư vấn: Tư vấn ANTT cho các dự án, làm việc với nhiều phòng ban.
- Tinh thần học hỏi: Công nghệ ANTT thay đổi liên tục.
4. Chứng chỉ nên có (ưu tiên)
| Chứng chỉ | Mức độ ưu tiên | Ghi chú |
|---|---|---|
| CompTIA Security+ | ★★★★ | Nền tảng cho người mới |
| CEH (Certified Ethical Hacker) | ★★★★ | Hiểu tấn công để phòng thủ |
| CISSP | ★★★★★ | Rất có giá trị ở vị trí senior |
| CISM | ★★★★★ | Quản lý ANTT - phù hợp vị trí |
| CISA | ★★★★ | Kiểm soát, audit ANTT |
| ISO 27001 Lead Auditor/Implementer | ★★★★ | Phù hợp xây dựng chính sách |
| CCNP Security / Fortinet NSE | ★★★ | Hiểu sâu về network security |
| AWS Security Specialty / Azure Security | ★★★ | Cho mảng cloud |
5. So sánh mức độ quan trọng theo giai đoạn
| Yếu tố | Fresher/Junior (0-2 năm) | Mid-level (3-5 năm) | Senior (5+ năm) |
|---|---|---|---|
| Kiến thức nền tảng OS/Network/DB | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐ |
| Kinh nghiệm vận hành PAM, IAM | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Xây dựng chính sách ANTT | ⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Tư vấn kiến trúc ANTT | ⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Chứng chỉ quốc tế | ⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Kiểm soát An ninh thông tin - Vietcombank
Quy trình tuyển dụng thường gặp tại VCB
Vòng 1: Sơ loại hồ sơ (HR Review)
- Lọc hồ sơ theo tiêu chí: bằng cấp, trường, xếp loại, chứng chỉ tiếng Anh.
- Hồ sơ cần làm rõ: thâm niên công tác, dự án đã làm, công nghệ đã dùng.
Vòng 2: Bài kiểm tra chuyên môn (Technical Test)
- Hình thức: thi viết hoặc trắc nghiệm (60-90 phút).
- Nội dung: networking, OS, security concept, tình huống ANTT.
- Một số vị trí VCB có thêm bài tiếng Anh kỹ thuật.
Vòng 3: Phỏng vấn chuyên môn với Trưởng phòng/Trưởng nhóm
- Đi sâu vào: kinh nghiệm thực tế, cách xử lý tình huống.
- Thường có 2-3 interviewer: 1 quản lý kỹ thuật, 1 senior.
Vòng 4: Phỏng vấn với Ban Giám đốc Trung tâm/Phó Tổng
- Đánh giá tầm nhìn, tư duy chiến lược, khả năng phù hợp văn hóa.
- Có thể hỏi về định hướng nghề nghiệp, lý do gia nhập VCB.
Vòng 5: Phỏng vấn HR (cuối cùng)
- Thương lượng lương, phúc lợi, ngày bắt đầu.
- Xác minh thông tin, ký cam kết.
---
Câu hỏi chuyên môn hay gặp
Về PAM (Privileged Access Management):
- PAM là gì? Tại sao ngân hàng cần PAM?
- Bạn đã từng triển khai hoặc vận hành hệ thống PAM nào? (CyberArk, BeyondTrust...)
- Mô tả quy trình quản lý tài khoản đặc quyền từ provisioning đến de-provisioning.
- Làm thế nào để xử lý khi admin cần truy cập khẩn cấp lúc 2h sáng?
Về phân quyền & Access Control:
- Nguyên tắc Least Privilege là gì? Áp dụng thế nào trong môi trường ngân hàng?
- So sánh RBAC vs ABAC. Khi nào nên dùng cái nào?
- Ma trận phân quyền được xây dựng như thế nào?
- Phân biệt DAC, MAC, RBAC.
Về Network Security:
- Firewall stateful vs stateless khác nhau thế nào?
- Giải thích các rule cơ bản trên Palo Alto/Fortinet.
- WAF hoạt động ra sao? Khác gì so với Firewall thông thường?
- DMZ là gì? Thiết kế thế nào cho an toàn?
Về tình huống thực tế:
- Phát hiện 1 tài khoản admin đăng nhập bất thường lúc 3h sáng từ IP lạ - bạn xử lý thế nào?
- Một dự án mới muốn deploy server nhưng chưa qua security review - bạn tư vấn gì?
- Làm sao đánh giá một exception về ANTT có chấp nhận được không?
- Có một vendor yêu cầu mở port từ internet vào hệ thống core - quy trình xử lý?
Về chính sách & tiêu chuẩn:
- Quy trình xây dựng chính sách ANTT trong tổ chức?
- CIS Benchmark là gì? Áp dụng cho Windows/Linux như thế nào?
- Tiêu chuẩn nào bạn dùng để hardening Oracle Database?
Về Cloud Security:
- Khác biệt giữa on-premise và cloud security?
- Shared Responsibility Model - ngân hàng chịu trách nhiệm phần nào khi dùng AWS/Azure?
---
Câu hỏi HR/behavioral hay gặp
- Tại sao bạn muốn làm việc tại Vietcombank?
- Bạn biết gì về văn hóa ngân hàng nhà nước?
- Mức lương mong muốn của bạn?
- Bạn định gắn bó bao lâu với VCB?
- Điểm mạnh, điểm yếu của bạn?
---
Tips chuẩn bị
1. Tìm hiểu VCB trước buổi phỏng vấn:
- Đọc báo cáo thường niên, chiến lược chuyển đổi số.
- VCB là ngân hàng TMCP nhà nước lớn nhất - quy trình chặt chẽ.
- Hiểu về hệ thống core banking, internet banking, mobile banking của VCB.
2. Ôn lại kiến thức nền tảng:
- Cấu trúc hệ thống ngân hàng điển hình.
- Quy định NHNN về ATTT trong hoạt động ngân hàng (Thông tư 17/2020...).
3. Chuẩn bị portfolio dự án:
- Mô tả rõ vai trò, công nghệ dùng, kết quả đạt được (số liệu nếu có).
4. Dress code:
- Nữ: vest/áo sơ mi + quần tây/chân váy, giày kín, tóc gọn gàng.
- Nam: vest hoặc áo sơ mi + quần tây, giày tây, thắt lưng.
- Phong cách chuyên nghiệp, lịch sự - vì VCB là ngân hàng nhà nước.
5. Đến sớm 15-20 phút, mang theo:
- Bản photo bằng cấp, chứng chỉ (đã công chứng).
- CV bản in đẹp (nên in 2-3 bản dự phòng).
Lộ trình ôn thi
Lộ trình ôn tập & chuẩn bị trong 2 tuần
Tuần 1: Nền tống & Kiến thức chuyên môn cốt lõi
Ngày 1-2: Nền tảng Networking
- Đọc lại: TCP/IP, OSI model, subnetting, routing cơ bản.
- Tài liệu: "Computer Networking: A Top-Down Approach" - Kurose & Ross (chương liên quan).
- Thực hành: dùng packet tracer/Subnetting practice online.
Ngày 3-4: Hệ điều hành Windows & Linux
- Windows: Active Directory, Group Policy, local security policy, audit policy.
- Linux: phân quyền (chmod, chown, ACL), SELinux/AppArmor, log analysis.
- Thực hành: dựng lab ảo (VirtualBox/VMware), thử config.
Ngày 5-6: Database Oracle & SQL Server
- Oracle: user management, privilege (system privilege vs object privilege), audit, TDE.
- SQL Server: login, user, role, security policy.
- Tài liệu: Oracle Database Security Guide, SQL Server Security Best Practices.
Ngày 7: Hệ thống ANTT tổng quan
- Firewall, IDS/IPS, WAF, SIEM, SOC, PAM, IAM.
- So sánh các vendor: Palo Alto vs Fortinet, Splunk vs QRadar.
---
Tuần 2: Chuyên sâu & Tình huống
Ngày 8-9: Privileged Access Management (PAM)
- Tìm hiểu sâu CyberArk (phổ biến nhất trong ngân hàng VN).
- Kiến trúc: Vault, CPM, PSM, PVWA.
- Quy trình: discover account → onboard → rotate password → session recording.
- Tham khảo: CyberArk documentation, whitepapers.
Ngày 10-11: Identity & Access Management (IAM)
- SSO (SAML, OAuth, OpenID Connect).
- MFA, adaptive authentication.
- Identity governance (joiner-mover-leaver process).
Ngày 12: Hardening Standards
- CIS Benchmarks (đọc qua cho Windows Server, Linux, Oracle, SQL Server).
- NIST hardening guideline.
- DLAB benchmark (nếu dùng).
Ngày 13: Cloud Security
- AWS: IAM, Security Groups, GuardDuty, Macie, Inspector.
- Azure: Azure AD, RBAC, Defender for Cloud.
- Shared Responsibility Model.
Ngày 14: Mock Interview & Review
- Ôn lại tất cả kiến thức đã học.
- Luyện trả lời câu hỏi tình huống.
- Đọc lại JD để đảm bảo cover tất cả requirements.
---
Tài liệu tham khảo quan trọng
Sách nên đọc:
1. "The Practice of Network Security Monitoring" - Richard Bejtlich.
2. "Identity and Access Management" - Ertem Osmanoglu.
3. "CISSP All-in-One Exam Guide" - Shon Harris.
4. "Cybersecurity and Cyber Attacks" - recent publications.
5. Tài liệu tiếng Việt từ VNCERT/NCSC về an toàn thông tin.
Tài liệu miễn phí online:
- NIST Cybersecurity Framework (nist.gov).
- CIS Benchmarks (cisecurity.org).
- OWASP Top 10, OWASP Cheat Sheets.
- SANS Institute reading room (whitepapers).
- CyberArk Documentation Portal.
- Microsoft Learn (Azure Security).
Quy định pháp luật VN nên biết:
- Luật An toàn thông tin mạng 2015.
- Luật An ninh mạng 2018.
- Thông tư 17/2020/TT-NHNN về an toàn, bảo mật trong hoạt động ngân hàng.
- Quyết định 2345/QĐ-NHNN về hệ thống CNTT.
- Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin.
Chứng chỉ/đánh giá online miễn phí:
- CompTIA Security+ practice tests.
- Cybrary free courses.
- TryHackMe (cơ bản).
- Coursera audit mode.
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí An ninh thông tin tại VCB
Lộ trình thăng tiến trong ngân hàng
Sơ đồ thăng tiến điển hình:
```
Chuyên viên (Junior) ──► Chuyên viên chính (Mid) ──► Chuyên viên cao cấp (Senior)
[0-2 năm] [2-5 năm] [5-8 năm]
↓
Phó Trưởng phòng ──► Trưởng phòng ──► Phó Giám đốc Trung tâm
[8-12 năm] [10+ năm] [12+ năm]
```
Giai đoạn 1: Chuyên viên (0-2 năm)
- Làm chủ công việc vận hành: giám sát PAM, xử lý change request.
- Học sâu về chính sách, quy trình VCB.
- Tích lũy chứng chỉ: Security+, CEH.
Giai đoạn 2: Chuyên viên chính (2-5 năm)
- Tự chủ trong tư vấn kiến trúc, đánh giá dự án.
- Bắt đầu xây dựng policy, tham gia dự án lớn.
- Theo chứng chỉ: CISM, ISO 27001.
Giai đoạn 3: Chuyên viên cao cấp (5-8 năm)
- Lead các dự án chiến lược: chuyển đổi số, cloud migration.
- Mentor junior, xây dựng đội ngũ.
- CISSP - chứng chỉ "vàng" trong giai đoạn này.
Giai đoạn 4: Quản lý (8+ năm)
- Lên Phó phòng/Trưởng phòng ANTT.
- Tham gia ban cố vấn, xây dựng chiến lược ATTT toàn hàng.
- Mạng lưới quan hệ trong ngành: VNCERT, Hiệp hội Ngân hàng.
---
Mức lương ước lượng theo cấp bậc (tham khảo, có thể thay đổi tùy ngân hàng và thời điểm)
Lưu ý quan trọng: Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Đây chỉ là ước lượng tham khảo dựa trên thông tin thị trường chung.
| Cấp bậc | VCB (Ngân hàng Nhà nước) | Ngân hàng TMCP tư nhân | Fintech/Tập đoàn lớn |
|---|---|---|---|
| Chuyên viên (Junior) | 15-25 triệu | 18-30 triệu | 25-40 triệu |
| Chuyên viên chính (Mid) | 25-40 triệu | 35-55 triệu | 50-80 triệu |
| Chuyên viên cao cấp (Senior) | 40-65 triệu | 55-90 triệu | 80-150 triệu |
| Phó phòng | 60-90 triệu | 80-130 triệu | 120-200 triệu |
| Trưởng phòng+ | 80-150 triệu+ | 130-250 triệu+ | 200-400 triệu+ |
Thành phần thu nhập tại VCB thường bao gồm:
- Lương cơ bản.
- Phụ cấp (ăn trưa, điện thoại, trách nhiệm...).
- Thưởng Tết, thưởng KPI quý/năm.
- Thưởng cổ phiếu ESOP (một số vị trí).
- Phúc lợi: bảo hiểm sức khỏe, nghỉ phép, đào tạo.
---
Kỹ năng cần phát triển thêm trong 2-3 năm tới
Kỹ năng kỹ thuật:
1. Cloud Security - xu hướng tất yếu, VCB đang chuyển đổi lên cloud.
2. Zero Trust Architecture - mô hình bảo mật hiện đại.
3. DevSecOps - tích hợp security vào CI/CD.
4. AI/ML trong ANTT - phát hiện bất thường, tự động hóa.
5. Threat Intelligence - hiểu threat landscape, MITRE ATT&CK.
Kỹ năng phi kỹ thuật:
1. Quản lý dự án - PM, stakeholder management.
2. Kỹ năng thuyết trình - báo cáo cho ban lãnh đạo.
3. Tiếng Anh chuyên ngành - đọc tài liệu, hội thảo quốc tế.
4. Mentoring - hướng dẫn nhân viên mới.
---
Lời khuyên thực tế
1. Đừng nhảy việc quá sớm: VCB là môi trường nhà nước - ổn định, học được nhiều. Nên gắn bó tối thiểu 2-3 năm để có nền tảng.
2. Xây dựng chứng chỉ sớm: CISM/CISSP là chìa khóa để thăng tiến trong ngân hàng.
3. Mạng lưới quan trọng: Tham gia cộng đồng ANTT VN: VNISA, ISACA Vietnam Chapter, các group LinkedIn/Facebook.
4. Cập nhật kiến thức: Đọc báo cáo hàng năm của VNCERT/NCSC, follow Threatpost, Krebs on Security.
5. Cân nhắc nghề nghiệp dài hạn: ATTT trong ngân hàng là "nghề ngon" - nhu cầu rất cao, ít bị thay thế bởi AI. Một người có kinh nghiệm 5+ năm trong lĩnh vực này ở VN rất có giá.
6. Đánh giá cơ hội: Nếu sau 3-5 năm ở VCB mà vẫn chưa có cơ hội thăng tiến hoặc học hỏi thêm, cân nhắc các ngân hàng tư nhân lớn (Techcombank, VPBank, MB) hoặc tập đoàn (FPT, Viettel) để mở rộng trải nghiệm.
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành ATTT tại Bách khoa Hà Nội, chưa có kinh nghiệm đi làm. Em có thể ứng tuyển vị trí này không?
Được em nhé, nhưng cần lưu ý: VCB yêu cầu tốt nghiệp loại Khá trở lên, tiếng Anh B1+. Vị trí này tuy không ghi rõ kinh nghiệm nhưng thực tế họ ưu tiên người đã có 1-3 năm vận hành hệ thống ANTT. Em fresher vẫn có thể ứng tuyển nhưng hãy: (1) chuẩn bị portfolio cá nhân gồm các project môn học, CTF, lab tự dựng; (2) có chứng chỉ Security+ là lợi thế; (3) tham gia thực tập tại các công ty ANTT hoặc ngân hàng trước khi apply để có kinh nghiệm thực tế. Nếu chưa đủ kinh nghiệm, em có thể apply vào vị trí junior ở các công ty dịch vụ ANTT (FPT, CMC, VNPT) để tích lũy 2-3 năm rồi quay lại VCB.
Tôi đang làm sysadmin ở một công ty FDI, muốn chuyển sang làm ANTT tại ngân hàng. Cần chuẩn bị gì?
Chào anh/chị, đây là hướng chuyển ngành rất phổ biến và khả thi. Anh/chị cần: (1) Học thêm về PAM, IAM, các giải pháp bảo mật doanh nghiệp - có thể qua chứng chỉ Security+ rồi CEH; (2) Tìm hiểu tiêu chuẩn ngân hàng: PCI DSS, ISO 27001, Thông tư 17/2020-NHNN; (3) Highlight kinh nghiệm sysadmin: hardening, log monitoring, access control, network security - đây là nền tảng cho vị trí ANTT; (4) Thử nghiệm xây dựng policy/hardening standard trong công việc hiện tại để có thành tích; (5) Network với cộng đồng ANTT Việt Nam qua LinkedIn, VNISA; (6) Apply vị trí Junior ở VCB hoặc các ngân hàng lớn, hoặc position "SOC Analyst" - bước đệm tốt. Thời gian chuẩn bị thực tế khoảng 6-12 tháng.
Vị trí Kiểm soát ANTT khác gì so với SOC Analyst hay Pentester?
Ba vị trí này khác nhau rõ ràng: (1) SOC Analyst - giám sát, phát hiện, phản ứng sự cố ANTT theo thời gian thực, thường làm theo ca, reactive. (2) Pentester - tấn công hệ thống theo yêu cầu để tìm lỗ hổng, làm chủ động, mang tính kỹ thuật chuyên sâu. (3) Kiểm soát ANTT (vị trí của VCB) - chủ yếu làm chính sách, quy trình, kiểm tra tuân thủ, tư vấn kiến trúc, vận hành PAM - thiên về governance và process hơn là kỹ thuật tấn công/giám sát trực tiếp. Vị trí ở VCB phù hợp với người thích làm policy, tư vấn, làm việc với nhiều phòng ban, không thích làm ca đêm. Thu nhập và độ ổn định thường cao hơn SOC.
Mức lương cho vị trí Chuyên viên ANTT tại VCB khoảng bao nhiêu?
Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Nhưng theo tham khảo thị trường chung: Chuyên viên ANTT junior tại ngân hàng nhà nước (như VCB) thường dao động 15-30 triệu/tháng (gồm lương + phụ cấp). Mid-level 3-5 năm: 30-50 triệu. Senior 5-8 năm: 50-80 triệu. Lưu ý VCB là ngân hàng nhà nước nên mức lương cơ bản có thể thấp hơn ngân hàng tư nhân nhưng đổi lại: thưởng Tết lớn, phúc lợi ổn định, làm việc giờ hành chính, ít áp lực KPI so với TMCP tư nhân. Tuy nhiên con số chính xác còn phụ thuộc vào vị trí, kinh nghiệm, kết quả phỏng vấn - bạn nên hỏi HR trong vòng phỏng vấn cuối.
Làm ở VCB có áp lực KPI không? Giờ giấc làm việc thế nào?
VCB là ngân hàng nhà nước nên áp lực KPI thấp hơn ngân hàng tư nhân, nhưng vẫn có yêu cầu KPI theo năm (thường theo dự án, đánh giá hiệu quả công việc). Giờ làm việc tiêu chuẩn hành chính: 8h-17h, thứ 2 đến thứ 6. Tuy nhiên với vị trí ANTT, đôi khi có sự cố ngoài giờ (incident) thì phải xử lý - nhưng không thường xuyên như SOC. Ưu điểm VCB: môi trường chuyên nghiệp, học hỏi được nhiều từ hệ thống lớn, thương hiệu mạnh trong CV. Nhược điểm: thủ tục hành chính có thể chậm, đôi khi thiếu tính linh hoạt trong quyết định so với tư nhân.
Tôi có chứng chỉ CISSP, 7 năm kinh nghiệm ANTT ở ngân hàng tư nhân, có nên apply vị trí senior ở VCB không?
Với profile của anh/chị (CISSP + 7 năm), apply vị trí Chuyên viên cao cấp hoặc Phó phòng ANTT là hoàn toàn phù hợp. Khi apply, nên: (1) Nhấn mạnh kinh nghiệm ở ngân hàng - VCB thích người có background ngân hàng; (2) Trình bày các dự án đã làm: triển khai PAM, xây dựng policy, audit ATTT, tư vấn dự án; (3) Chuẩn bị cho câu hỏi "Tại sao rời ngân hàng tư nhân để về NHTM nhà nước?" - câu trả lời tốt là nhấn mạnh mong muốn làm việc ở hệ thống lớn hơn, môi trường nhà nước ổn định, cơ hội đóng góp cho ngân hàng top đầu; (4) Cân nhắc mức lương - VCB thường trả thấp hơn ngân hàng tư nhân 10-20% nhưng thưởng Tết + phúc lợi có thể bù lại. Có thể negotiate dựa trên chứng chỉ CISSP và kinh nghiệm 7 năm.
Em mới ra trường, nên học chứng chỉ nào trước để vào ngân hàng làm ANTT?
Lộ trình chứng chỉ gợi ý cho em: (1) Bước 1 ngay khi ra trường: CompTIA Security+ - nền tảng, dễ học, nhà tuyển dụng biết; (2) Bước 2 sau 1-2 năm kinh nghiệm: CEH hoặc GSEC - chứng chỉ thực hành; (3) Song song đó học CC (Cisco Certified) về network hoặc CCSP nếu muốn cloud; (4) Sau 3-5 năm kinh nghiệm: CISM (phù hợp vị trí quản lý ANTT tại ngân hàng); (5) Mục tiêu dài hạn: CISSP - chứng chỉ "vàng" được công nhận toàn cầu. Ngoài ra, nếu ngân hàng dùng CyberArk thì học CyberArk Defender/Sentry cũng rất có giá trị thực tế. Lưu ý: chứng chỉ là tốt nhưng kinh nghiệm thực tế quan trọng hơn - nên vừa học vừa làm.
Trong JD có đề cập PAM, CyberArk hay giải pháp nào phổ biến ở VN hiện nay?
Theo thông tin thị trường ANTT Việt Nam, các giải pháp PAM phổ biến trong ngân hàng VN gồm: (1) CyberArk - leader thị trường toàn cầu, nhiều ngân hàng lớn VN dùng; (2) BeyondTrust (danh mục Privileged Remote Access); (3) Thycotic/Secret Server (nay là Delinea); (4) ARCON - có mặt tại VN; (5) WALLIX - phổ biến ở châu Âu. Ngoài ra các ngân hàng lớn cũng đang xây dựng hệ thống PAM nội bộ hoặc dùng giải pháp hybrid. Nếu em chưa có kinh nghiệm CyberArk, có thể học qua tài liệu free trên trang CyberArk, làm lab ảo. Biết CyberArk + một trong các platform IAM (SailPoint, Okta, Azure AD) sẽ rất có giá trị khi apply.