messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Vietcombank

[2026_TTVHCNTT]_CV Kiểm soát An ninh thông tin - Quản trị an toàn thông tin - SMD

Hà Nội Trung tâm Vận hành công nghệ thông tin - Khác
Hạn: 2026-09-28

Mô tả công việc

I. Mô tả công việc:

  • Thực hiện giám sát truy cập quản trị, vận hành vào các hệ thống công nghệ, bao gồm định nghĩa, thiết kế, quản lý ma trận phân quyền, đánh giá các ngoại lệ về an toàn thông tin trên các hệ thống.
  • Kiểm soát, đánh giá các yêu cầu thay đổi (change request) về công nghệ, các yêu cầu kết nối mạng và dịch vụ mạng.
  • Quản trị, vận hành hệ thống quản lý tài khoản đặc quyền tập trung (PAM).
  • Rà soát, xây dựng và triển khai các phương án liên quan đến quản lý định danh, quản lý tài khoản đặc quyền, kiểm soát truy cập quản trị/vận hành của các hệ thống công nghệ.
  • Xây dựng, rà soát, cập nhật các văn bản chính sách về an toàn thông tin có liên quan như quy định quản lý tài khoản đặc quyền, quy định kiểm soát truy cập hệ thống thông tin…
  • Xây dựng, rà soát, cập nhật các tiêu chuẩn cấu hình an toàn bảo mật (hardening) cho các hệ thống công nghệ (network, server windows, server linux, PC, oracle, sql server…)
  • Rà soát, tối ưu và kiểm soát các chính sách (policy), luật (rule) trên tất cả các hệ thống an ninh bảo mật như: Firewall, NIPS, HIPS, WAF, Web proxy, Mail Gateway, DLP, Anti-DDOS, APT (Network & Endpoint), NAC, DBS…
  • Nghiên cứu, đề xuất, xây dựng và hoàn thiện, duy trì, cập nhật kiến trúc ANTT áp dụng cho hệ thống (cả on-premise và on-cloud) của VCB.
  • Tham gia tư vấn, góp ý về ANTT đối với các dự án về triển khai các hệ thống, thiết bị về an toàn, bảo mật của VCB.

II. Tiêu chuẩn tuyển dụng:

Trình độ:

  • Trình độ chuyên môn: Tốt nghiệp Đại học hệ chính quy chuyên ngành ATTT/ CNTT/Toán/Toán tin/Điện tử viễn thông hoặc các chuyên ngành có liên quan đến CNTT.  Tốt nghiệp các trường đại học: Đại học Bách khoa Hà Nội/ TP. Hồ Chí Minh; Đại học Kinh tế quốc dân; Đại học Kinh tế TP. Hồ Chí Minh; Đại học Quốc Gia Hà Nội/TP. Hồ Chí Minh; Học viện Công nghệ Bưu chính viễn thông; Học viện Kỹ thuật mật mã; Học viện Kỹ thuật Quân sự; Đại học Sư phạm Hà Nội/TP. Hồ Chí Minh; Đại học Giao thông vận tải; Đại học Khoa học tự nhiên trực thuộc khối Đại học Tổng hợp; Đại học Mở Hà Nội; Đại học FPT; Các trường Đại học nước ngoài có uy tín. Loại tốt nghiệp: Tốt nghiệp loại Khá trở lên.
  • Trình độ ngoại ngữ: Tiếng Anh chứng chỉ B1 Khung tham chiếu châu Âu (hoặc tương đương) trở lên, sử dụng tốt tiếng Anh, giao tiếp và đọc hiểu các tài liệu liên quan đến công việc phụ trách.
  • Loại hình đào tạo: Đào tạo hệ chính quy tập trung dài hạn (không bao gồm đào tạo liên thông, văn bằng 2, tại chức, liên kết hoặc vừa học vừa làm; đào tạo Thạc sỹ chỉ là tiêu chí xem xét ưu tiên)

Kiến thức:

  • Có kiến thức cơ bản về:
  • Networking: TCP/IP, các thiết bị network
  • Các hệ điều hành phổ dụng: Windows, Linux…
  • Các hệ quản trị cơ sở dữ liệu phổ dụng: Oracle, SQL Server…
  • Các ứng dụng, dịch vụ cơ bản của ngân hàng
  • Am hiểu và có kinh nghiệm về các giải pháp, hệ thống, thiết bị công nghệ chuyên dụng về an toàn thông tin như PAM/FW/IPS/VPN/IAM/DLP…
  • Am hiểu và có kinh nghiệm về các giải pháp, nền tảng công nghệ cũng như quy trình kiểm soát về ANTT đối với môi trường Cloud như AWS, Azure…
  • Am hiểu và có kinh nghiệm về các khung (framework) và các tiêu chuẩn về ANTT như NIST Cybersecurity, ISO 27001, PCI-DSS & kiến trúc ANTT như O-ESA, OSA, SABSA, TOGAF (Đối với cán bộ chuyên về kiến trúc ANTT)

Kinh nghiệm:

Tối thiểu 03 năm kinh nghiệm trong lĩnh vực quản trị an toàn thông tin.

Kỹ năng:

-

-

  • Kỹ năng nghiên cứu công nghệ mới
  • Kỹ năng làm việc theo nhóm/làm việc độc lập
  • Kỹ năng giao tiếp, truyền đạt
  • Kỹ năng viết và trình bày mạch lạc
  • Kỹ năng soạn thảo, trình bày quy định/quy trình/tiêu chuẩn/hướng dẫn
  • Kỹ năng quản lý công việc

Khả năng:

-

-

  • Khả năng tư duy logic
  • Khả năng đánh giá, phân tích và đưa ra quyết định
  • Khả năng chịu áp lực

Phẩm chất cá nhân:

-

-

  • Trung thực
  • Tuân thủ kỷ luật
  • Tinh thần trách nhiệm cao
  • Chủ động trong công việc, chịu được áp lực công việc cao
  • Hòa đồng với đồng nghiệp

Độ tuổi:

Không quá 35 tuổi tại thời điểm đăng ký tuyển dụng.

Ưu tiên:

-

-

  • Ưu tiên ứng viên có các chứng chỉ quốc tế về mạng và bảo mật (CISSP, CISA, ISO27001, CEH, CHFI, ECSA, OSCP, CCSP, CCNA, CCNP….)
  • Có kinh nghiệm quản lý & làm việc với các dự án, hệ thống An ninh bảo mật
  • Ưu tiên ứng viên đã có kinh nghiệm làm ở các vị trí an toàn bảo mật tương tự trong ngành Ngân hàng.
  • Ưu tiên ứng viên đã có kinh nghiệm về triển khai, đánh giá ANTT đối với môi trường Cloud
  • Có kinh nghiệm triển khai liên quan đến AI, ML;
  • Ứng viên có kinh nghiệm làm việc ở môi trường quốc tế

Thời gian nhận hồ sơ: đến hết ngày 28/09/2026

LƯU Ý: Ứng viên chỉ được nộp hồ sơ 01 vị trí chuyên viên tại Trung tâm Vận hành Công nghệ thông tin

Phân tích kỹ năng cần có

Phân tích kỹ năng cần có cho vị trí Kiểm soát An ninh thông tin – VCB

1. Hard Skills (Kỹ năng cứng – Bắt buộc)

Nhóm kỹ năng Chi tiết Mức độ
Mạng (Networking) TCP/IP, mô hình OSI, các thiết bị mạng (router, switch, firewall), VLAN, VPN Bắt buộc
Hệ điều hành Windows Server (Active Directory, Group Policy), Linux (CentOS/Ubuntu/RHEL) Bắt buộc
Cơ sở dữ liệu Oracle, SQL Server – hiểu về phân quyền, audit log, hardening Bắt buộc
Giải pháp ATTT PAM (CyberArk/BeyondTrust), IAM, Firewall (Checkpoint/Palo Alto/Fortinet), IPS/IDS, WAF, DLP, Anti-DDoS, APT, NAC, SIEM Bắt buộc
Hardening & Policy Xây dựng tiêu chuẩn cấu hình an toàn (CIS Benchmark, STIG) Bắt buộc
Change Management Đánh giá change request, quản lý rủi ro thay đổi Bắt buộc
Cloud Security Kiến trúc an toàn cho hệ thống on-premise và on-cloud (AWS/Azure) Ưu tiên
Văn bản chính sách Soạn thảo, rà soát policy, quy định ATTT Bắt buộc

2. Chứng chỉ gợi ý (ưu tiên)

Chứng chỉ Tổ chức Phù hợp giai đoạn
CompTIA Security+ CompTIA Nền tảng cho người mới
CCNA / CCNP Security Cisco Networking + Security
CEH (Certified Ethical Hacker) EC-Council Hiểu góc nhìn tấn công
CompTIA CySA+ CompTIA Phân tích, giám sát
CISA / CISM ISACA Quản trị ATTT – phù hợp vị trí SMD
CISSP (ISC)² Chuyên sâu, ưu tiên cao
GIAC (GSEC, GCSA) SANS Cloud Security
ISO 27001 Lead Implementer/Auditor PECB/TÜV ISMS – rất phù hợp ngân hàng
AWS Security Specialty / Azure Security Engineer Cloud vendor Nếu muốn mảng cloud

3. Soft Skills

  • Tư duy phản biện & quản lý rủi ro: Đánh giá ngoại lệ, cân nhắc giữa bảo mật và vận hành.
  • Giao tiếp & thuyết trình: Tư vấn cho các dự án, giải thích policy cho nhiều bên.
  • Làm việc nhóm đa phòng ban: Kết nối IT Operations, Development, Audit, Compliance.
  • Tinh thần học hỏi: Công nghệ ATTT thay đổi liên tục.
  • Chú trọng chi tiết: Viết policy, rà soát quyền – sai 1 dòng có thể gây hậu quả lớn.
  • Tiếng Anh: Đọc hiểu tài liệu vendor, giao tiếp cơ bản – yêu cầu B1 trở lên.

4. Bảng so sánh năng lực – Mức lương kỳ vọng

Cấp bậc Kinh nghiệm Kỹ năng cốt lõi Mức lương tham khảo (tháng)
Fresher/Junior 0–2 năm Security+, CCNA, hiểu cơ bản firewall/AD 12–18 triệu
Specialist 2–5 năm Vận hành PAM/SIEM, hardening, change review 20–35 triệu
Senior 5–8 năm Xây dựng policy, tư vấn dự án, quản lý vendor 35–55 triệu
Lead/Manager 8+ năm Kiến trúc ATTT, quản lý đội ngũ 50–90+ triệu

Lưu ý: Mức lương trên mang tính ước lượng tham khảo, có thể thay đổi tùy ngân hàng và thời điểm.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn vị trí Kiểm soát ATTT – VCB (SMD)

1. Quy trình tuyển dụng dự kiến

VCB là ngân hàng top đầu, quy trình thường gồm 4–5 vòng, mỗi vòng cách nhau 3–7 ngày:

Vòng Hình thức Nội dung Thời lượng
1️⃣ Sơ loại hồ sơ Online/HR Lọc CV theo tiêu chí trường, loại tốt nghiệp, chứng chỉ 3–7 ngày
2️⃣ Bài test kiến thức Online/Offline Trắc nghiệm Tiếng Anh + kiến thức CNTT/ATTT + có thể có test IQ 60–90 phút
3️⃣ Phỏng vấn vòng 1 – Technical Trực tiếp Phỏng vấn với Trưởng/Phó phòng kỹ thuật 45–60 phút
4️⃣ Phỏng vấn vòng 2 – HR + Behavior Trực tiếp HR + Trưởng đơn vị, đánh giá kỹ năng mềm, định hướng 45–60 phút
5️⃣ Phỏng vấn vòng 3 (nếu có) Trực tiếp Ban Giám đốc Trung tâm hoặc Lãnh đạo cấp cao 30–45 phút

Sau khi trúng tuyển: còn vòng khám sức khỏe, xác minh lý lịch, thử việc 2–6 tháng tùy vị trí.

2. Câu hỏi phỏng vấn hay gặp theo từng vòng

🎯 Vòng Technical (Vòng 3)

1. Phân biệt giữa Authentication và Authorization? Ví dụ trong PAM?
2. Trình bày các bước hardening một Windows Server mới triển khai?
3. Khi nhận một change request mở port firewall mới, bạn sẽ đánh giá những tiêu chí nào?
4. PAM hoạt động theo cơ chế nào? Check-out/Check-in session là gì?
5. CIS Benchmark là gì? Áp dụng cho Linux và Oracle như thế nào?
6. So sánh HIDS (HIPS) và NIDS (NIPS)? Khi nào dùng cái nào?
7. DLP hoạt động ở các điểm nào (endpoint, network, cloud)?
8. APT khác gì với malware truyền thống? Cách phát hiện?
9. Zero Trust là gì? Áp dụng vào ngân hàng thế nào?
10. Thiết kế kiến trúc ATTT cho hệ thống Internet Banking – các tầng nào?

🎯 Vòng HR + Behavior (Vòng 4)

1. Tại sao bạn chọn mảng ATTT tại ngân hàng thay vì làm ở công ty security product?
2. Bạn xử lý thế nào khi phát hiện nhân viên vận hành có quyền vượt chuẩn?
3. Mô tả một lần bạn phải thuyết phục stakeholder về một policy bảo mật gây bất tiện?
4. Mức lương kỳ vọng của bạn là bao nhiêu?
5. Bạn sẵn sàng làm thêm giờ khi có sự cố security incident không?
6. Điểm mạnh/yếu của bạn trong lĩnh vực ATTT?
7. Bạn muốn phát triển theo hướng technical sâu hay quản lý?

3. Tips chuẩn bị

  • Ôn lại kiến thức nền tảng theo JD: TCP/IP, Linux/Windows, Oracle/SQL Server, các giải pháp PAM/FW/IPS/IAM/DLP.
  • Đọc trước về VCB: Lịch sử, chiến lược chuyển đổi số, sản phẩm VCB Digital, các sự cố ATTT ngân hàng Việt thời gian gần đây.
  • Chuẩn bị 2–3 câu chuyện STAR (Situation – Task – Action – Result) về dự án ATTT bạn từng làm.
  • Câu hỏi ngược cho nhà tuyển dụng: Văn hóa phối hợp giữa SMD và phòng ban khác, cơ hội đào tạo chứng chỉ, lộ trình thăng tiến.

4. Dress Code

  • Nam: Sơ mi trắng/xanh nhạt, quần tây, giày da, có thể thắt cặp.
  • Nữ: Áo sơ mi/blouse, quần tây/váy dài qua gối, giày bít mũi.
  • Tránh: Đồ thể thao, áo thun, giày thể thao, phụ kiện quá nổi bật.
  • Phong cách lịch sự, gọn gàng, chuyên nghiệp – VCB thiên về truyền thống.

Lộ trình ôn thi

Lộ trình ôn thi & chuẩn bị trong 1–2 tuần

📅 Tuần 1: Nền tảng kỹ thuật

Ngày Chủ đề Tài liệu/Tool thực hành
T2 TCP/IP, OSI, Subnetting "Computer Networking – Kurose", TryHackMe Pre-Security
T3 Linux cơ bản & nâng cao (permission, log, auditd) Linux Academy, OverTheWire Bandit
T4 Windows Server (AD, Group Policy, Event Log) Microsoft Learn, TryHackMe
T5 Cơ sở dữ liệu Oracle & SQL Server (phân quyền, audit) Oracle Docs, SQL Server Profiler
T6 Firewall, IPS/IDS, VPN, WAF Cisco CCNA Security materials
T7 PAM, IAM, DLP concepts CyberArk docs, vendor whitepaper
CN Ôn tổng hợp + làm lab mô phỏng VirtualBox, Kali, Security Onion

📅 Tuần 2: Chuyên sâu & luyện phỏng vấn

Ngày Chủ đề Tài liệu
T2 Hardening theo CIS Benchmark (Windows/Linux/Oracle) CIS Benchmarks PDF (miễn phí)
T3 APT, Anti-DDoS, NAC, SIEM (Splunk/QRadar) SANS Reading Room
T4 Cloud Security (AWS/Azure cơ bản) AWS Security Specialty learning path
T5 ISO 27001, NIST CSF, ngân hàng số ISO 27002 controls, NHNN Circular 17/2024
T6 Change Management, Risk Assessment ITIL Foundation, NIST RMF
T7 Mock interview + review Tự quay video hoặc nhờ bạn bè hỏi
CN Đọc lại JD, map từng yêu cầu với kinh nghiệm của mình

📚 Tài liệu tham khảo gợi ý

Sách:

  • Computer Networking: A Top-Down Approach – Kurose & Ross
  • The Practice of Network Security Monitoring – Richard Bejtlich
  • CISSP All-in-One – Shon Harris (chuyên sâu)
  • Network Security Assessment – Chris McNab
  • Enterprise Security Architecture – SABSA

Tài liệu miễn phí online:

  • NIST Cybersecurity Framework (csrc.nist.gov)
  • CIS Controls v8 (cisecurity.org)
  • OWASP Top 10, OWASP ASVS
  • SANS Reading Room (whitepapers miễn phí)
  • TryHackMe, Hack The Box Academy (platform luyện lab)

Quy định ngân hàng cần biết:

  • Thông tư 17/2024/TT-NHNN về an toàn, bảo mật trong hoạt động ngân hàng điện tử.
  • Quyết định 2345/QĐ-NHNN về hệ thống CNTT dự phòng.
  • Luật An toàn thông tin mạng 2015.

🎯 5 điều cần "nằm lòng" trước buổi phỏng vấn

1. Quy trình vận hành PAM từ request → approval → checkout → recording.
2. Mô hình defense-in-depth áp dụng cho ngân hàng.
3. Các yếu tố đánh giá rủi ro khi review một change request.
4. Phân biệt giữa policy, standard, guideline, procedure.
5. Các incident ATTT ngân hàng lớn gần đây và bài học rút ra.

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí ATTT tại ngân hàng

🛤️ Lộ trình thăng tiến trong mảng ATTT ngân hàng

```
Fresher/Specialist (0–3 năm)

Senior Specialist (3–5 năm)

Team Lead / Chuyên viên cao cấp (5–8 năm)

Trưởng/Phó phòng ATTT (8–12 năm)

Giám đốc Trung tâm ATTT / CISO (12+ năm)
```

Các mốc quan trọng:

  • 2–3 năm đầu: Vận hành hệ thống, hiểu business ngân hàng, lấy 1–2 chứng chỉ nền (Security+, CCNA, CEH).
  • 3–5 năm: Tự tin phỏng vấn, tư vấn dự án, tham gia xây policy. Lấy CISA/CISM hoặc CISSP.
  • 5–8 năm: Quản lý nhóm nhỏ 3–5 người, phụ trách một mảng (PAM, Network Security, Cloud Security).
  • 8+ năm: Định hướng chiến lược ATTT, làm việc với Ban Giám đốc và NHNN.

💰 Mức lương kỳ vọng theo cấp bậc (ước lượng)

Cấp Kinh nghiệm Mức lương tại VCB/big4 bank Mức lương fintech/tổ chức quốc tế
Fresher 0–1 năm 12–18 triệu 18–25 triệu
Specialist 2–4 năm 20–35 triệu 30–45 triệu
Senior 5–7 năm 35–55 triệu 50–80 triệu
Lead 7–10 năm 50–80 triệu 70–120 triệu
Manager 10+ năm 80–130 triệu+ 100–200 triệu+

Mức lương có thể thay đổi tùy ngân hàng và thời điểm. Ngoài lương còn có: thưởng Tết (1–6 tháng lương), thưởng KPI, phúc lợi (bảo hiểm sức khỏe, ăn trưa), training budget.

🎓 Kỹ năng cần phát triển thêm (next 2–3 năm)

1. Cloud Security – Xu hướng chuyển đổi số ngân hàng, AWS/Azure security là kỹ năng khan hiếm.
2. DevSecOps – Tích hợp security vào CI/CD, hiểu SAST/DAST/SCA.
3. Threat Intelligence & SOC – Phân tích threat, làm việc với SIEM.
4. Privacy & Compliance – Luật GDPR/Nghị định 13/2023 về bảo vệ dữ liệu cá nhân.
5. Kỹ năng mềm: Presentation, leadership, vendor management – càng lên cao càng quan trọng.

💡 Lời khuyên thực tế từ góc nhìn đàn anh/chị

  • VCB là nơi đào tạo bài bản: Quy trình chuẩn ISO 27001, tiếp cận hệ thống lớn – nền tảng tốt cho sự nghiệp dài hạn. CV ghi "VCB SMD" rất có giá trị khi chuyển sang ngân hàng khác hoặc fintech.
  • Đừng bỏ qua nền tảng IT: ATTT giỏi phải hiểu hệ thống trước, đừng chỉ học tool. Biết Linux/Oracle/Network sâu sẽ giúp bạn phỏng vấn và làm việc hiệu quả.
  • Chứng chỉ quan trọng nhưng kinh nghiệm thực tế quan trọng hơn: Kể được dự án thật sẽ thuyết phục hơn khoe 10 chứng chỉ.
  • Xây dựng network trong ngành: Tham gia cộng đồng VNISA, VSAC, group ATTT Việt Nam trên LinkedIn/Facebook.
  • Cân nhắc đi sâu hay đi rộng: Sau 3–5 năm, bạn cần chọn 1 trong 2 hướng: chuyên gia kỹ thuật sâu (technical track) hoặc quản lý rủi ro/chiến lược (management track).
  • Văn hóa ngân hàng: Tuân thủ quy trình, kiên nhẫn với policy, biết cách cân bằng giữa security và business – khác với môi trường startup/fintech.

Câu hỏi thường gặp

Em mới ra trường ngành ATTT, không có kinh nghiệm thực tế thì có nên nộp vị trí này của VCB không?

Hoàn toàn có thể nộp nếu bạn đúng chuyên ngành và trường trong danh sách. VCB mở chương trình tuyển fresher mỗi năm (thường theo chương trình TTVHCNTT – chương trình đào tạo kỹ sư mới). Mặc dù JD không ghi số năm kinh nghiệm, nhưng JD đòi hỏi am hiểu PAM/FW/IPS… nên thực tế nhà tuyển dụng ưu tiên ứng viên đã đi làm 2–3 năm. Tuy nhiên nếu bạn có đồ án, chứng chỉ Security+, lab thực hành trên TryHackMe, điểm GPA Khá trở lên, vẫn có cơ hội. Mẹo nhỏ: chuẩn bị sẵn 1 mini-project về hardening Linux hoặc cấu hình Firewall để kể khi phỏng vấn.

Mức lương thực tế cho vị trí này ở VCB khoảng bao nhiêu?

Đây là vị trí chuyên viên trong Trung tâm Vận hành CNTT, mức lương tham khảo có thể dao động 18–35 triệu/tháng đối với người 2–5 năm kinh nghiệm, tùy vào năng lực và khả năng đàm phán. Nếu có chứng chỉ CISSP/CISM hoặc kinh nghiệm 5+ năm có thể đàm phán 35–50 triệu. Lưu ý thêm: VCB có thưởng Tết khá (1–4 tháng lương), chế độ phúc lợi tốt, nhưng lương cứng thường không bằng fintech/tổ chức quốc tế. Mức lương có thể thay đổi tùy ngân hàng và thời điểm, nên bạn cứ mạnh dạn đề xuất mức hợp lý với năng lực.

So với ngân hàng tư nhân (Techcombank, MBBank) thì làm ATTT ở VCB có gì khác?

Khác khá nhiều: VCB làm theo quy trình chuẩn NHNN, ISO 27001, hệ thống legacy lớn, nhiều hệ thống core cũ cần maintain. Phù hợp nếu bạn muốn học bài bản, làm việc trong môi trường truyền thống ổn định, CV có giá trị cao. Techcombank/MBBank/VPBank thì dynamic hơn, làm nhiều dự án cloud, DevSecOps, lương có thể cao hơn 20–40%, nhưng áp lực và đòi hỏi tốc độ cũng lớn hơn. Nếu bạn thích học hỏi sâu và ổn định lâu dài → VCB. Nếu muốn thử thách, làm product mới, cloud-native → techbank/tư nhân.

Em đang làm developer backend 4 năm, muốn chuyển sang mảng ATTT thì cần chuẩn bị gì?

Lợi thế lớn nhất của bạn là hiểu code và cách hệ thống hoạt động – rất cần cho DevSecOps và Application Security. Tuy nhiên cần bổ sung: (1) Học thêm networking & Linux sâu hơn (vì dev thường yếu mảng này); (2) Lấy chứng chỉ Security+ hoặc CEH trong 3–6 tháng đầu; (3) Thực hành trên TryHackMe, HackTheBox; (4) Hiểu về threat modeling, OWASP Top 10; (5) Trong CV, ghi lại các dự án có liên quan ATTT bạn đã làm (vd: xử lý secret management, code review bảo mật). Sau 6–12 tháng học bổ sung, bạn có thể ứng tuyển vị trí Specialist. Mảng chuyển tiếp dễ nhất cho dev là Application Security hoặc Cloud Security.

Công việc hàng ngày của vị trí này có nhàm chán không? Có cần trực sự cố đêm không?

Công việc khá đa dạng: buổi sáng thường review change request và log giám sát, sau đó làm việc với dự án hoặc viết policy. Một tuần có thể có 2–3 cuộc họp với team khác (vận hành, dev, audit). Về trực sự cố – thường theo ca, có thể có trực on-call hoặc trực 24/7 theo lịch, nhưng VCB thường có đội SOC riêng xử lý sự cố first-line. Vị trí này thiên về governance/compliance/architecture hơn là trực chiến, nên áp lực sự cố đêm ít hơn so với làm SOC analyst. Tuy nhiên, khi có incident lớn vẫn có thể được gọi để hỗ trợ.

Có cần thiết lấy chứng chỉ CISSP trước khi ứng tuyển không?

Không bắt buộc. JD chỉ yêu cầu tiếng Anh B1, không nhắc đến chứng chỉ cụ thể. Nhưng nếu bạn có CISSP hoặc CISM thì sẽ là lợi thế rất lớn, đặc biệt khi deal lương. Đề xuất lộ trình chứng chỉ theo từng giai đoạn: năm 1–2: Security+, CCNA; năm 3–5: CEH, CySA+ hoặc CISA; năm 5–7: CISSP hoặc CISM. Có CISSP thường giúp tăng 20–30% mức lương offer.

Vị trí có phù hợp với người thích làm technical sâu hay làm quản lý?

Vị trí này thiên về governance – tức kết hợp cả hai nhưng nhấn mạnh technical sâu ở giai đoạn đầu. Bạn sẽ vận hành PAM, cấu hình firewall, viết policy, review change request – tất cả đều cần technical tốt. Sau 4–5 năm, có thể chọn hướng: technical track (kiến trúc sư ATTT, expert level) hoặc management track (trưởng phòng, giám đốc trung tâm). Nếu bạn thích cả hai và muốn có background "vừa code vừa quản lý", đây là vị trí rất tốt để khởi đầu.

Làm ATTT ngân hàng có dễ bị "lỗi thời" không khi công nghệ thay đổi nhanh?

Ngược lại, ATTT là một trong những mảng IT có nhu cầu nhân lực tăng trưởng mạnh nhất hiện nay (theo các báo cáo của ISC2 và TopCV). Tại Việt Nam, các ngân hàng đều đang tuyển rất nhiều. Lý do: (1) Nghị định 13/2023 về bảo vệ dữ liệu cá nhân có hiệu lực; (2) Thông tư 17/2024/TT-NHNN yêu cầu nâng cấp ATTT; (3) Các sự cố rò rỉ dữ liệu ngân hàng ngày càng nhiều; (4) Cloud, AI, IoT tạo attack surface mới. Nếu bạn liên tục học (mỗi năm 1 chứng chỉ, đọc threat report), bạn sẽ không bao giờ lỗi thời. Mặt khác, ATTT ngân hàng yêu cầu tuân thủ quy trình – đây là kỹ năng ít người trẻ có, nên nếu giỏi bạn sẽ có giá trị rất cao.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

vietcombank An ninh thông tin CNTT / IT Kiểm soát nội bộ
Xem tất cả tin tuyển dụng