messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Techcombank

Chuyên gia An ninh Thông tin (40001096)

Hà Nội Technology Division
Chuyên gia

Mô tả công việc

Mục tiêu

Người đảm nhiệm vị trí thực hiện các nhiệm vụ trong việc thiết kế, xây dựng, kiểm thử và triển khai các giải pháp an ninh thông tin của ngân hàng

Trách nhiệm chính (1)

o Đề xuất các kế hoạch hành động liên quan đến hoạt động phát triển ANTT

  • Tham gia đề xuất các kế hoạch hành động hàng năm của đơn vị
  • Tham gia xây dựng/tư vấn về chiến lược chung của đơn vị

o Nghiên cứu chuyên sâu, đề xuất giải pháp, kỹ thuật cho các hoạt động:

  • Nghiên cứu, xây dựng các biện pháp, giải pháp An ninh thông tin: Network security, Endpoint security, Data security, Application Security
  • Xây dựng yêu cầu, thiết kế ANTT, mô hình hóa rủi ro, kiểm thử an ninh thông tin (rà soát mã nguồn và kiểm thử), triển khai các biện pháp kiểm soát ANTT.
  • Xây dựng các tiêu chuẩn, kỹ thuật kiểm thử ANTT nâng cao
  • Xây dựng và áp dụng các tiêu chuẩn lập trình an toàn, dựa trên CWE/SANS top 25, OWASP
  • Cập nhật, phân tích các lỗ hổng/điểm yếu và đánh giá ảnh hưởng đến Techcombank nhằm đưa ra các biện pháp bảo vệ phù hợp.
  • Phối hợp với bộ phận giám sát and phản ứng ANTT phân tích, Quan trị ANTT phản ứng trước các tấn công gây ảnh hưởng đến hoạt động của ngân hàng. Áp dụng các biện pháp, giải pháp bảo mật để loại trừ/ngăn chặn các nguy cơ một cách hiệu quả và triệt để.

Trách nhiệm chính (2)

o Xây dựng và đề xuất các kế hoạch hành động liên quan đến hoạt động quản trị ANTT

  • Xây dựng, đề xuất các kế hoạch hành động hàng năm của đơn vị
  • Tham gia xây dựng/tư vấn về chiến lược chung của đơn vị

o Tư vấn, tối ưu và xây dựng các giải pháp hỗ trợ công tác quản trị ANTT theo phân công, bao gồm:

  • Xây dựng/điều chỉnh và thực thi MTPQ của các giải pháp đảm bảo ANTT về mạng lưới, thiết bị đầu cuối và dữ liệu, định danh và truy cập
  • Xây dựng các yêu cầu, biện pháp nhằm:

+ Kiểm soát truy cập, kiểm soát kết nối mức mạng;
+ Quản lý về việc truy cập, sử dụng dữ liệu trên các kho dữ liệu và thiết bị đầu cuối trong ngân hàng
+ Quản lý về định danh và truy cập cho toàn bộ các hệ thống của ngân hàng

  • Xây dựng, duy trì, tối ưu chính sách/tập luật/cấu hình ANTT cho các giải pháp ANTT:

+ Mạng lưới (Firewall, NAC, APT, NetIPS, DDOS…).
+ Quản lý định danh truy cập (PAM, IAM…)
+ Dữ liệu (DLP, FAM…)
+ Thiết bị đầu cuối (AD GPO, HIPS/HFW, Appcontrol, Web/mail filtering, DB security…)

Trách nhiệm chính (3)

Các nhiệm vụ khác:

  • Tham gia triển khai hoặc/và hỗ trợ các dự án công nghệ
  • Tổ chức huấn luyện, định hướng phát triển nghề nghiệp cho nhân viên, bồi dưỡng và xây dựng cán bộ nguồn cho bộ phận.
  • Thực hiện các công việc khác có liên quan theo yêu cầu của các cấp quản lý"

Mạng lưới tương tác - Cấp Quản lý

Quản lý, Quản lý cao cấp, An ninh thông tin

Mạng lưới tương tác - Cấp báo cáo

Mạng lưới tương tác - Quan hệ nội bộ

Mạng lưới tương tác - Quan hệ bên ngoài

Các công ty cung cấp giải pháp/dịch vụ về an ninh thông tin, các tổ chức phản ứng sự cố nhanh…vv.

Chân dung Thành công - Bằng cấp, Kinh nghiệm

Bằng cấp

  • Bằng Đại học chuyên nghành CNTT hoặc điện tử viễn thông hoặc các lĩnh vực liên quan

Kinh nghiệm

  • Có kinh nghiệm quản lý mảng quản trị ANTT trong các tổ chức tài chính/dịch vụ/ viễn thông tối thiểu 08 năm trở lên;
  • Kinh nghiệm tham gia hoạch định chiến lược an ninh thông tin/ công nghệ thông tin;
  • Kinh nghiệm hoạt động nghiên cứu, thiết kế, triển khai trong lĩnh vực ANTT.

Yêu cầu khác

  • Kinh nghiệm Phát triển sản phẩm theo phương pháp Agile
  • Tiêu chuẩn Tiếng Anh: theo Quy định của TCB từng thời kỳ.

Phân tích kỹ năng cần có

Phân tích kỹ năng — Chuyên gia An ninh Thông tin (Techcombank)

Đây là vị trí cấp cao (senior/expert) trong khối Công nghệ, yêu cầu ít nhất 8 năm kinh nghiệm quản trị ANTT trong lĩnh vực tài chính/viễn thông. Dưới đây là phân tích chi tiết các nhóm kỹ năng cần có:

1. 🎯 Hard Skills (Kỹ năng chuyên môn — bắt buộc)

1.1. Nhóm kỹ năng An ninh mạng (Network Security)

  • Thiết kế, vận hành và tối ưu Firewall (Palo Alto, Fortinet, CheckPoint, Cisco ASA/FTD)
  • NAC (Network Access Control) — Cisco ISE, Aruba ClearPass
  • APT detection & Sandbox (FireEye, Trend Micro, CrowdStrike)
  • NetIPS/IDS (Suricata, Snort)
  • Anti-DDOS (Arbor, Radware, Cloudflare, AWS Shield)
  • Kiến thức sâu về routing/switching (BGP, OSPF, VLAN, VPN)

1.2. Nhóm Endpoint & Application Security

  • EDR/XDR (CrowdStrike, SentinelOne, Microsoft Defender for Endpoint)
  • HIPS/HFW (Host Intrusion Prevention / Firewall)
  • Application Control (whitelisting)
  • Web/Mail Filtering (Proofpoint, Mimecast)
  • Database Security (Imperva, IBM Guardium)

1.3. Nhóm Dữ liệu & Định danh

  • DLP (Symantec, Forcepoint, Microsoft Purview)
  • FAM (File Activity Monitoring)
  • PAM (CyberArk, BeyondTrust, Thycotic)
  • IAM (SailPoint, Saviynt, Okta, Azure AD)
  • Active Directory GPO ở mức chuyên sâu

1.4. Nhóm Application Security (AppSec)

  • SAST/DAST (SonarQube, Checkmarx, Veracode, OWASP ZAP, Burp Suite)
  • Secure Code Review theo OWASP Top 10 & CWE/SANS Top 25
  • Penetration Testing (Red Team, Bug Bounty)
  • DevSecOps, CI/CD pipeline security

1.5. Nhóm Quản trị & Chiến lược ANTT

  • Xây dựng chính sách, tiêu chuẩn, quy trình ANTT (ISO 27001, NIST CSF, PCI-DSS)
  • Risk Modeling (STRIDE, DREAD, FAIR)
  • Security testing nâng cao (Red Team, Purple Team)
  • Incident Response & Forensics
  • Threat Intelligence

2. 🧠 Soft Skills (Kỹ năng mềm — rất quan trọng)

Kỹ năng Mức yêu cầu Lý do
Tư duy chiến lược ★★★★★ Vị trí cấp cao, tham gia hoạch định chiến lược
Khả năng nghiên cứu chuyên sâu ★★★★★ JD yêu cầu rõ ràng
Giao tiếp & thuyết trình ★★★★☆ Tư vấn cho quản lý cấp cao
Quản lý đội nhóm ★★★★☆ Có nhiệm vụ đào tạo, bồi dưỡng cán bộ
Làm việc nhóm đa phòng ban ★★★★★ Phối hợp SOC, Dev team, Audit...
Tiếng Anh ★★★★☆ JD yêu cầu theo quy định TCB

3. 📜 Chứng chỉ khuyến nghị (ưu tiên theo thứ tự)

Tier 1 — Phù hợp nhất với JD

  • CISSP (Certified Information Systems Security Professional) — gần như bắt buộc cho vị trí cấp chuyên gia
  • CISM (Certified Information Security Manager)
  • ISO 27001 Lead Implementer/Auditor

Tier 2 — Bổ sung chuyên sâu

  • OSCP / OSCE (Penetration Testing)
  • CEH / GXPN
  • CCSP (Cloud Security)
  • AWS/Azure Security Specialty

Tier 3 — Quản lý & Agile

  • PMP / PRINCE2
  • Certified ScrumMaster (CSM) / SAFe — JD yêu cầu Agile

4. 📊 Bảng so sánh mức độ phù hợp theo cấp bậc

Cấp bậc hiện tại Cơ hội ứng tuyển Cần bổ sung
Security Engineer (3-5 năm) ⭐⭐ Thêm 3-5 năm KN + CISSP
Senior Security (5-7 năm) ⭐⭐⭐⭐ Hoàn thiện kiến thức quản trị + leadership
Security Manager/Lead (8+ năm) ⭐⭐⭐⭐⭐ Phù hợp, sẵn sàng
Security Architect (10+ năm) ⭐⭐⭐⭐⭐ Rất phù hợp

> 💡 Lưu ý quan trọng: JD ghi "tối thiểu 08 năm" và yêu cầu kinh nghiệm quản lý mảng quản trị ANTT trong tổ chức tài chính/dịch vụ/viễn thông. Đây là yếu tố lọc quan trọng nhất.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn — Chuyên gia An ninh Thông tin (Techcombank)

📋 Quy trình tuyển dụng dự kiến (4-5 vòng)

Vòng 1: HR Screening (30-45 phút)

HR sẽ kiểm tra:

  • Bằng cấp, chứng chỉ (CISSP/CISM rất có lợi)
  • Số năm kinh nghiệm đúng với JD không
  • Kỳ vọng lương (Techcombank thường đề xuất rất cao cho vị trí senior)
  • Tiếng Anh (có thể test nhanh)
  • Khả năng di chuyển/relocate nếu cần

Vòng 2: Technical Interview với Hiring Manager (60-90 phút)

Phỏng vấn sâu về:

  • Kiến trúc ANTT ngân hàng
  • Cách bạn thiết kế giải pháp cho case study cụ thể
  • Trải nghiệm quản lý team, dự án

Vòng 3: Technical Deep-dive (Panel — 2-3 Senior Experts)

Câu hỏi chuyên sâu từng domain (Network, AppSec, IAM/DLP...)
Có thể có whiteboard/case study

Vòng 4: Leadership & Cultural Fit (45-60 phút)

Phỏng vấn với Senior Manager/Director:

  • Tầm nhìn chiến lược
  • Khả năng mentor đội nhóm
  • Cultural fit với TCB (Techcombank rất coi trọng "High Performance Culture" — "Make difference, Be different")

Vòng 5: Final Interview với CIO/CTO (30-45 phút)

Vòng cuối cùng, thường tập trung vào:

  • Tầm nhìn dài hạn
  • Khả năng thích ứng với chuyển đổi số của TCB
  • Kỳ vọng nghề nghiệp

❓ Câu hỏi phỏng vấn hay gặp

Vòng Technical — Chuyên sâu

Q1: Hãy thiết kế kiến trúc Zero Trust cho một ngân hàng có 15.000 nhân viên và 10 chi nhánh.
> Gợi ý trả lời: Trình bày mô hình NIST Zero Trust, các thành phần (IAM, MFA, micro-segmentation, NAC, EDR, SIEM), roadmap triển khai theo giai đoạn.

Q2: Sự khác biệt giữa IDS và IPS? Khi nào nên dùng NetIPS so với HIPS?
> Gợi ý: Passive vs Active, network-level vs host-level, ví dụ thực tế về triển khai tại ngân hàng.

Q3: Giải thích CWE/SANS Top 25 và OWASP Top 10. Cho ví dụ 1 lỗ hổng bạn đã phát hiện qua code review.
> Gợi ý: Nắm rõ các nhóm lỗi (Injection, Broken Auth, XSS, CSRF...), case study thực tế.

Q4: Làm thế nào để phát hiện và ngăn chặn insider threat trong ngân hàng?
> Gợi ý: DLP, UEBA, PAM, giám sát hành vi bất thường, least privilege.

Q5: Bạn đã từng xử lý sự cố ANTT nghiêm trọng nào? Quy trình Incident Response của bạn?
> Gợi ý: Theo NIST IR Lifecycle (Preparation → Detection → Containment → Eradication → Recovery → Lessons Learned).

Q6: Phân biệt SAST, DAST, IAST, RASP? Khi nào dùng cái nào trong CI/CD?
> Gợi ý: Static vs Dynamic vs Interactive vs Runtime. Trả lời cụ thể cách integrate vào pipeline.

Q7: Làm sao đánh giá rủi ro khi triển khai một hệ thống mới (theo risk modeling)?
> Gợi ý: STRIDE, DREAD, FAIR, hoặc quy trình đánh giá rủi ro theo ISO 27005.

Vòng Leadership & Strategy

Q8: Bạn đã xây dựng chiến lược ANTT như thế nào cho tổ chức trước đây?

Q9: Nếu được nhận, bạn sẽ ưu tiên 3 việc đầu tiên trong 90 ngày là gì?

Q10: Bạn quản lý một đội 8 người, có 2 người hiệu suất thấp. Bạn xử lý ra sao?

Q11: Techcombank đang chuyển đổi số mạnh mẽ. Bạn thấy cơ hội/thách thức ANTT nào lớn nhất?

👔 Dress Code

  • Vòng 1-2: Business casual hoặc Smart casual
  • Vòng 3-5: Business formal (vest + sơ mi, giày tây) — đặc biệt vòng gặp CIO/CTO
  • Techcombank là ngân hàng top đầu, văn hóa khá chuyên nghiệp

💡 Tips chuẩn bị

1. Nghiên cứu kỹ về TCB trước: Đọc về chiến lược chuyển đổi số, hệ sinh thái, các dự án gần đây (TCB đẩy mạnh Cloud, AI, Open Banking)
2. Chuẩn bị case study thực tế: Có 2-3 case bạn đã làm (đặc biệt ngành tài chính/viễn thông)
3. Mang theo CV in sẵn + portfolio dự án
4. Chuẩn bị sẵn sàng cho whiteboard: Có thể yêu cầu vẽ kiến trúc
5. Tiếng Anh: Một số thuật ngữ có thể bị hỏi bằng tiếng Anh (Zero Trust, Defense in Depth, ...)

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị (1-2 tuần)

📚 Kiến thức nền tảng cần nắm vững

1. Kiến trúc ANTT ngân hàng

  • Defense in Depth — mô hình phòng thủ nhiều lớp
  • Zero Trust Architecture (NIST SP 800-207)
  • NIST Cybersecurity Framework (Identify, Protect, Detect, Respond, Recover)
  • PCI-DSS — tiêu chuẩn bắt buộc cho ngân hàng
  • ISO 27001/27002 — hệ thống quản lý ANTT
  • Circular 17/2024/TT-NHNN của NHNN về ANTT — rất quan trọng nếu ứng tuyển tại VN

2. Kiến thức chuyên sâu theo domain

Network Security:

  • Firewall rule optimization, NAT, VPN, segmentation
  • IDS/IPS signatures, false positive analysis
  • DDOS mitigation strategies
  • Cloud networking security (AWS/Azure VPC)

Endpoint Security:

  • EDR vs XDR, MITRE ATT&CK framework
  • Application control, ringfencing
  • Patch management & vulnerability remediation

Application Security:

  • OWASP Top 10 (2021): A01-Broken Access Control, A02-Cryptographic Failures, A03-Injection, A04-Insecure Design, A05-Security Misconfiguration, A06-Vulnerable Components, A07-Identification & Auth Failures, A08-Software & Data Integrity Failures, A09-Security Logging Failures, A10-SSRF
  • CWE/SANS Top 25 most dangerous software weaknesses
  • Secure SDLC, threat modeling

Data Security:

  • DLP architecture, data classification
  • Encryption at rest/in transit, key management (HSM, KMS)
  • Data masking, tokenization cho PCI

IAM:

  • RBAC vs ABAC, least privilege, Just-in-Time access
  • PAM (CyberArk) workflow
  • Federation, SSO (SAML, OAuth 2.0, OIDC)
  • MFA, passwordless

3. Quản lý rủi ro & Compliance

  • Risk assessment methodologies
  • Audit trail, log management (SIEM)
  • Regulatory compliance tại Việt Nam

📖 Tài liệu tham khảo

Sách nên đọc (ưu tiên theo thứ tự)

1. CISSP Official Study Guide (Sybex) — nếu chưa có chứng chỉ
2. The Web Application Hacker's Handbook — AppSec
3. Network Security Assessment (O'Reilly) — NetSec
4. Threat Modeling: Designing for Security — Adam Shostack
5. NIST SP 800-207 (Zero Trust) — free PDF
6. OWASP Testing Guide — free

Tài liệu free chất lượng cao

  • OWASP.org — toàn bộ guideline
  • NIST.gov — frameworks, publications
  • CIS Benchmarks — hardening guides
  • MITRE ATT&CK — threat knowledge base
  • SANS Reading Room — whitepapers

Blog/Tech blog theo dõi

  • Krebs on Security
  • Dark Reading
  • The Hacker News
  • Techcombank Engineering Blog (nếu có)

🗓️ Lộ trình 2 tuần ôn tập

Tuần 1: Nền tảng & Domain chính

Ngày Nội dung Hoạt động
T2 Kiến trúc ANTT ngân hàng, NIST CSF Đọc + mindmap
T3 Network Security (Firewall, IDS/IPS, DDOS) Lab ảo với pfSense/Suricata
T4 Endpoint & Application Security Đọc OWASP, làm 1 vuln trên DVWA
T5 IAM & DLP Tìm hiểu CyberArk demo
T6 Compliance: PCI-DSS, ISO 27001, Circular 17/2024 So sánh điểm chung/riêng
T7 Risk Modeling & Threat Modeling Thực hành STRIDE trên 1 case
CN Ôn tập + tóm tắt theo mindmap Rest nhẹ

Tuần 2: Luyện phỏng vấn & Case Study

Ngày Nội dung
T2 Chuẩn bị 3 case study thực tế (định dạng STAR)
T3 Luyện trả lời 20 câu hỏi technical hay gặp
T4 Whiteboard: vẽ kiến trúc Zero Trust cho ngân hàng
T5 Mock interview với bạn bè/senior trong ngành
T6 Nghiên cứu về Techcombank (chiến lược, dự án, văn hóa)
T7 Final review + chuẩn bị tâm lý

✅ Checklist trước ngày phỏng vấn

  • [ ] CV chỉn chu, 2-3 trang, có số liệu cụ thể
  • [ ] Mang theo bằng cấp, chứng chỉ photo/scan
  • [ ] Đọc lại JD Techcombank ít nhất 2 lần
  • [ ] Chuẩn bị 3 câu hỏi thông minh để hỏi ngược nhà tuyển dụng
  • [ ] Ăn mặc chỉn chu, đến sớm 15 phút
  • [ ] Tắt thông báo điện thoại

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp — Chuyên gia An ninh Thông tin

🛤️ Lộ trình thăng tiến điển hình trong ngân hàng

```
Security Analyst (1-3 năm)

Security Engineer (3-5 năm)

Senior Security Engineer / Team Lead (5-7 năm)

⭐ Security Expert / Manager (7-10 năm) ← BẠN ĐANG ỨNG TUYỂN Ở ĐÂY

Senior Manager / Head of Security (10-15 năm)

CISO / Deputy CISO (15+ năm)
```

💰 Mức lương kỳ vọng theo cấp bậc (tham khảo 2024-2026, Việt Nam)

Cấp bậc Kinh nghiệm Mức lương Gross (VNĐ/tháng)
Security Analyst 1-3 năm 15 - 25 triệu
Security Engineer 3-5 năm 25 - 45 triệu
Senior Engineer / Lead 5-7 năm 45 - 80 triệu
Chuyên gia / Manager 7-10 năm 80 - 150 triệu
Senior Manager 10-15 năm 150 - 250 triệu
CISO 15+ năm 250 - 500 triệu+

> ⚠️ Lưu ý: Với vị trí "Chuyên gia" tại Techcombank — một trong những ngân hàng trả lương cao nhất VN — mức lương có thể 120-200 triệu gross + bonus + stock (nếu thuộc nhóm Techcombank's high-performance talent pool). Nên đàm phán dựa trên kinh nghiệm + chứng chỉ.

🎯 Kỹ năng cần phát triển thêm nếu muốn apply

Technical

1. Cloud Security — AWS/Azure/GCP security (đang là xu hướng cực hot)
2. AI/ML Security — adversarial AI, prompt injection, LLM security (rất mới)
3. DevSecOps — tích hợp security vào CI/CD
4. Threat Intelligence & Hunting
5. OT/ICS Security — bảo mật hệ thống ATM, core banking

Non-Technical

1. Quản lý dự án lớn (>1M USD budget)
2. Vendor management — chọn nhà cung cấp giải pháp
3. Business acumen — hiểu business ngân hàng, ROI của security investment
4. Public speaking — presentation cho Board, Audit Committee

🎓 Lộ trình học tập đề xuất cho người muốn apply

Nếu bạn đang ở level Senior Engineer (5-7 năm):

  • 6 tháng: Lấy CISSP (gold standard)
  • 6 tháng: Tích lũy kinh nghiệm quản lý team nhỏ (3-5 người)
  • 6 tháng: Học sâu về Cloud Security + Zero Trust
  • 6 tháng: Apply

Nếu bạn đang ở level Architect (10+ năm):

  • Làm mới CV với case study ngân hàng/tài chính
  • Ôn tập leadership & strategy
  • Network với người trong TCB qua LinkedIn/events

💡 Insider Tips

1. Techcombank yêu thích ứng viên từ ngân hàng khác — BIDV, Vietcombank, VPBank, MBB có văn hóa tương đồng
2. Câu chuyện "Make difference" — TCB rất coi trọng innovation, hãy chuẩn bị câu chuyện về cách bạn mang lại sự khác biệt
3. English là lợi thế cạnh tranh — nhiều ứng viên VN yếu Anh, nếu bạn tốt sẽ nổi bật
4. Hãy thể hiện tư duy "banking-first" — không chỉ là IT, mà là ANTT để phục vụ ngân hàng
5. Techcombank đang tuyển rất nhiều — đừng ngại apply dù chưa đủ 100% yêu cầu

⚠️ Thực tế ngành

  • Áp lực cao: Ngân hàng là mục tiêu hàng đầu của cybercrime, on-call 24/7 là bình thường
  • Yêu cầu trách nhiệm cao: 1 sai lầm có thể ảnh hưởng hàng triệu khách hàng
  • Học hỏi liên tục: Threat landscape thay đổi từng ngày
  • Burnout risk: Cao, cần biết cân bằng
  • Job security: Rất tốt — nhu cầu ANTT ngân hàng chỉ tăng không giảm

Câu hỏi thường gặp

Em mới ra trường ngành CNTT, muốn vào làm ANTT ngân hàng thì cần bắt đầu từ đâu? Có thể apply trực tiếp vị trí Chuyên gia không?

Chào em, vị trí Chuyên gia yêu cầu 8+ năm kinh nghiệm nên chưa phù hợp với em lúc này. Lộ trình em nên đi: (1) Làm 1-2 năm SOC Analyst hoặc IT Helpdesk tại ngân hàng/tổ chức tài chính để hiểu môi trường; (2) Học thêm CompTIA Security+ hoặc CEH; (3) Chuyển sang Security Engineer (Network hoặc AppSec) sau 2-3 năm; (4) Lấy CISSP khi đủ 5 năm KN; (5) Apply các vị trí senior sau 7-8 năm. Cố gắng vào ngân hàng từ sớm vì kinh nghiệm tài chính rất quý — Techcombank, VPBank, MB thường có chương trình fresher tốt.

Tôi đang làm Senior Network Engineer ở công ty viễn thông 6 năm. Tôi có thể nhảy sang vị trí Security này không? Cần bổ sung gì?

Anh/chị có lợi thế lớn vì Network Security là 1 trong 4 trụ cột chính của JD. Khoảng cách cần lấp: (1) Thiếu kinh nghiệm Endpoint Security, AppSec, DLP — cần đọc hiểu và tốt nhất làm thực tế 1-2 dự án; (2) Thiếu leadership — JD yêu cầu quản lý team, hãy bắt đầu lead 2-3 người; (3) Thiếu CISSP/CISM — nên lấy trong 6-12 tháng tới; (4) Thiếu kinh nghiệm ngân hàng — có thể apply vị trí Security Engineer/Lead ở ngân hàng trước, tích lũy 2 năm rồi apply lại vị trí Chuyên gia. Với 6 năm + chứng chỉ, khả năng được khoảng 70%.

Mức lương thực tế cho vị trí Chuyên gia ANTT tại Techcombank khoảng bao nhiêu? Thương lượng thế nào?

Mức gross thường 120-200 triệu/tháng cho level chuyên gia ở TCB, cộng thưởng Tết/quý và có thể có ESOP (cổ phiếu ưu đãi). Để thương lượng tốt: (1) Đặt mức kỳ vọng cao hơn 15-20% so với mức bạn muốn; (2) Đưa ra con số cụ thể dựa trên market (tham khảo salary survey từ VietnamWorks, TopDev); (3) Nhấn mạnh giá trị bạn mang lại — đặc biệt nếu bạn từ ngân hàng lớn, có CISSP, có case study về incident handling; (4) Đề xuất các benefit khác nếu lương không đạt: training budget, chứng chỉ quốc tế, làm việc hybrid, etc. Techcombank là một trong những nhà tuyển dụng trả lương IT cao nhất VN nên đừng ngại đàm phán.

Làm ANTT ngân hàng có hay phải trực đêm/on-call không? Work-life balance thế nào?

Thực tế thì: Senior/Expert thường on-call theo tua (1-2 tuần/tháng), khi có sự cố lớn phải xử lý bất kể giờ nào. TCB là ngân hàng số nên hệ thống 24/7, mùa cao điểm (Tết, Black Friday, ngày đáo hạn) áp lực cao hơn. Tuy nhiên: (1) Bạn sẽ được trả thêm tiền on-call; (2) Công ty có policy nghỉ bù; (3) Hybrid working khá phổ biến (2-3 ngày WFH/tuần); (4) Team SOC tách riêng nên Expert/Architect không trực tiếp monitor. Nói chung work-life balance ổn hơn Dev nhiều, nhưng khi có sự cố thì cường độ rất cao. Câu chuyện đời thường là: 90% thời gian bình yên, 10% thời gian cháy nhà.

Tôi không có chứng chỉ quốc tế nào (không có CISSP/CEH/OSCP), chỉ có kinh nghiệm thực tế 10 năm. Cơ hội được không?

Được, nhưng tỉ lệ cạnh tranh sẽ thấp hơn 30-40%. Techcombank ưa chuộng chứng chỉ nhưng với 10 năm kinh nghiệm + case study mạnh vẫn có cơ hội, đặc biệt nếu bạn: (1) Đến từ ngân hàng lớn (BIDV, Vietcombank, MBB, VPBank); (2) Có track record xử lý sự cố thực tế được công nhận; (3) Thể hiện được leadership — đã quản lý team, budget, dự án lớn; (4) Đang giữ vị trí tương đương (Manager, Senior Manager). Lời khuyên: hãy apply song song với việc đăng ký thi CISSP. Nếu HR hỏi, bạn có thể nói "đang trong quá trình lấy CISSP, dự kiến hoàn thành trong X tháng" — điều này thể hiện cam kết học hỏi.

Tôi muốn chuyển từ Sysadmin/DevOps sang Security. Con đường nào hợp lý nhất?

Anh/chị có nền tảng tốt để chuyển sang DevSecOps hoặc Cloud Security — đây là mảng đang rất hot trong ngân hàng. Lộ trình gợi ý: (1) Bắt đầu với AWS Security Specialty hoặc Azure Security Engineer Associate; (2) Tích hợp security scanning vào CI/CD (SAST, DAST, container scanning); (3) Học về IAM, secrets management (HashiCorp Vault); (4) Tham gia vào bug bounty hoặc CTF để build credibility; (5) Apply vị trí Cloud Security Engineer hoặc DevSecOps trong ngân hàng; (6) Sau 2-3 năm có thể nhắm các vị trí senior. Ưu điểm của anh/chị: hiểu infrastructure, automation, scripting — đây là thứ mà nhiều security engineer thuần túy thiếu.

Vị trí này ở Techcombank so với VPBank, MBB, VCB thì có gì khác biệt? Nên chọn ai?

So sánh nhanh: Techcombank — trả lương cao nhất nhóm big4, văn hóa hiệu suất cao, làm việc áp lực, dự án cloud/lớn nhiều; VPBank — đang chuyển đổi số mạnh, văn hóa trẻ, cơ hội thăng tiến nhanh; MBB (MB) — môi trường ổn định, làm banking core nhiều, ít áp lực hơn TCB; VCB (Vietcombank) — bảo mật, ổn định, nhưng cơ chế nhà nước còn nhiều, lương thấp hơn private. Lời khuyên: Nếu bạn muốn money + exposure to cutting-edge tech → TCB là #1. Nếu bạn muốn cân bằng + ổn định → MBB. Nếu bạn muốn work-life balance + văn hóa trẻ → VPBank. Còn nếu muốn gần NHNN, làm việc policy → VCB.

Nếu tôi apply và fail, tôi có nên apply lại sau 6 tháng không?

Hoàn toàn nên, và đây là điều rất phổ biến. Techcombank có chính sách re-application cho nhiều vị trí, thường sau 6 tháng. Trong 6 tháng đó, bạn nên: (1) Xin feedback từ HR về điểm yếu (không phải lúc nào cũng được nhưng nên thử); (2) Bổ sung các điểm yếu đó — đặc biệt là chứng chỉ, leadership, kinh nghiệm ngân hàng; (3) Network với người trong TCB qua LinkedIn, sự kiện, meetup; (4) Cân nhắc apply vị trí thấp hơn 1 level trước để vào cửa, rồi move up nội bộ sau 1-2 năm — đây là cách nhiều người thành công. Đừng nản, ANTT là ngành khá khắt khe nên fail 1-2 lần là bình thường.