Chuyên viên Bảo mật và Tuân thủ Công nghệ thông tin
Mô tả công việc
BVBank đang tuyển dụng vị trí Chuyên viên Tuân thủ và Bảo mật tại Hồ Chí Minh.
MÔ TẢ CÔNG VIỆC
Hỗ trợ cấp quản lý trực tiếp Xây dựng, soạn thảo các chính sách, quy trình về quản lý bảo mật và kiểm tra việc thực hiện.
- Định kỳ theo dõi các quy định mới nhất về vận hành, quản lý bảo mật của Ngân hàng Nhà nước
- Định kỳ theo dõi và cập nhất các tiêu chuẩn, thông lệ tốt nhất về vận hành quản lý bảo mật của ngành
- Đề xuất chỉnh sửa, ban hành các chính sách, quy trình về quản lý an toàn bảo mật thông tin.
Xây dựng kế hoạch và thực hiện việc kiểm tra các vấn đề về an toàn, bảo mật thông tin trong Ngân hàng.
- Lập kế hoạch kiểm tra định kỳ về tuân thủ bảo mật bao gồm (cấu hình bảo mật, truy cập, bản vá lỗi …)
- Giám sát việc thực hiện, kiểm tra việc tuân thủ bảo mật CNTT của ngân hàng.
- Phân tích, tổng hợp, báo cáo kết quả kiểm tra cho cấp quản lý trực tiếp và các đơn vị liên quan về các vấn đề cẩn chỉnh sửa theo quy định
- Theo dõi việc thực hiện chỉnh sửa các vấn đề liên quan đến bảo mật, các điểm yếu về bảo mật thông tin
Phối hợp với các đối tác bên ngoài ngân hàng về việc kiểm tra về an toàn, bảo mật thông tin
Các công việc khác theo phân công của lãnh đạo Phòng.
YÊU CẦU CÔNG VIỆC
1. Bằng cấp, chứng chỉ
- Tốt nghiệp Đại học trở lên, chuyên ngành Công nghệ thông tin hoặc các ngành khác chuyên về bảo mật thông tin.
- Ưu tiên MCSA/MCSE, CCNA/CCNP, PCI-DSS, ISO 27001, Swift CSP.
2. Kinh nghiệm làm việc
- Có ít nhất 02 năm kinh nghiệm chuyên viên bảo mật hoặc chính sách tuân thủ.
3. Kỹ năng, yêu cầu khác
- Am hiểu về nghiệp vụ CNTT, các quy định pháp luật liên quan,....
- Khả năng phân tích vấn đề, lập kế hoạch, quản lý nhóm, chịu áp lực công việc cao.
Phân tích kỹ năng cần có
Phân tích kỹ năng cần có cho vị trí Chuyên viên Bảo mật và Tuân thủ CNTT tại BVBank
1. Hard Skills (Kỹ năng cứng) — Bắt buộc
a) Kiến thức nền tảng về CNTT
- Hệ điều hành Windows Server, Linux (cấu hình bảo mật, hardening)
- Cơ sở dữ liệu: SQL Server, Oracle, MySQL (kiểm soát truy cập, mã hóa)
- Mạng: TCP/IP, VLAN, VPN, firewall, IDS/IPS
- Ảo hóa: VMware, Hyper-V
- Cloud: AWS/Azure cơ bản (ngày càng quan trọng trong ngân hàng)
b) Kiến thức chuyên sâu về Bảo mật thông tin
- Quản lý bản vá (Patch management), quản lý lỗ hổng (Vulnerability management)
- Quản lý truy cập (Identity & Access Management — IAM)
- Mã hóa dữ liệu, PKI, chữ ký số
- Sao lưu, phục hồi, kế hoạch khôi phục sau thảm họa (DRP/BCP)
- Giám sát an ninh (SIEM, log analysis)
- Kiểm thử xâm nhập (Penetration testing) — cơ bản
- SOC, incident response, forensics — cơ bản
c) Kiến thức về Tuân thủ (Compliance)
- Quy định của NHNN: Thông tư 04/2020, Thông tư 17/2019, Thông tư 35/2016 về CNTT, Quyết định 2345 về quản lý rủi ro công nghệ, Thông tư 13/2018 về thanh toán…
- Luật An toàn thông tin mạng, Luật An ninh mạng
- Luật Bảo vệ dữ liệu cá nhân (PDPD 2023)
- Chuẩn PCI-DSS (thanh toán thẻ)
- ISO/IEC 27001, 27002, 27005, 27017
- NIST Cybersecurity Framework
- SWIFT Customer Security Programme (CSP)
2. Bảng so sánh Chứng chỉ ưu tiên
| Chứng chỉ | Lĩnh vực | Mức độ ưu tiên | Độ khó | Chi phí ước tính |
|---|---|---|---|---|
| CCNA | Networking cơ bản | Cao | Trung bình | ~5-8 triệu VNĐ |
| CCNP | Networking nâng cao | Cao (nếu banking phức tạp) | Khó | ~15-20 triệu VNĐ |
| MCSA/MCSE | Microsoft Server | Trung bình-Cao | Trung bình | ~3-7 triệu VNĐ |
| ISO 27001 Lead Auditor/Implementer | ISMS | Rất cao | Khó | ~15-25 triệu VNĐ |
| PCI-DSS QSA/ISA | Thanh toán thẻ | Cao | Khó | ~20-30 triệu USD |
| SWIFT CSP | SWIFT security | Rất cao (cho vận hành SWIFT) | Trung bình | Miễn phí (online) |
| CISSP | Bảo mật tổng quát | Cao (nâng cao sự nghiệp) | Rất khó | ~15-20 triệu VNĐ |
| CISM/CISA | Quản trị/Kiểm toán | Rất cao cho vị trí compliance | Khó | ~12-18 triệu VNĐ |
3. Soft Skills (Kỹ năng mềm) — Yêu cầu cao
- Phân tích vấn đề: Tin tặc tấn công, lỗ hổng mới phát hiện, sai phạm tuân thủ — phải phân tích nhanh, chính xác
- Lập kế hoạch: Kiểm tra định kỳ hàng quý/hàng năm cho cả ngân hàng — phải có khả năng lên kế hoạch bài bản
- Quản lý nhóm: Dù chưa phải quản lý cấp cao, vẫn cần phối hợp nhiều bên
- Chịu áp lực: Khi có sự cố bảo mật lớn, deadline báo cáo NHNN, audit ngoài
- Giao tiếp & báo cáo: Viết báo cáo chuyên nghiệp cho ban lãnh đạo, trình bày cho các phòng ban phi kỹ thuật
- Tiếng Anh: Đọc hiểu tài liệu chuẩn ISO, PCI, NIST, SWIFT — đa số tiếng Anh
- Tư duy phản biện: Đánh giá chính sách, quy trình hiện tại, đề xuất cải tiến
4. Kỹ năng khác nên có
- Kinh nghiệm làm việc với auditor bên ngoài (Big 4 như Deloitte, KPMG, EY, PwC)
- Hiểu biết về DevSecOps (nếu ngân hàng có đội ngũ phát triển)
- Kiến thức về xử lý sự cố (incident handling), điều tra số (digital forensics)
- Khả năng đàm phán với nhà cung cấp giải pháp bảo mật
5. Lộ trình nâng cao kỹ năng ưu tiên
Nếu bạn mới vào vị trí này, hãy ưu tiên theo thứ tự:
1. 3 tháng đầu: Nắm vững quy định NHNN + ISO 27001 cơ bản
2. 6 tháng: Học sâu PCI-DSS nếu ngân hàng phát hành thẻ
3. 12 tháng: Tham gia khóa Lead Auditor ISO 27001
4. 24 tháng: CISSP hoặc CISM để thăng tiến lên cấp quản lý
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Chuyên viên Bảo mật & Tuân thủ CNTT
Quy trình phỏng vấn thường gặp tại BVBank (và các ngân hàng tương đương)
Vòng 1: Sơ loại hồ sơ (HR sàng lọc)
- HR xét hồ sơ, lọc ra ứng viên phù hợp yêu cầu (bằng cấp, số năm KN, chứng chỉ)
- Một số ngân hàng có thể cho bài test online về kiến thức IT cơ bản
Vòng 2: Phỏng vấn chuyên môn (Technical Interview)
- Phỏng vấn với Trưởng phòng Bảo mật CNTT hoặc Chuyên gia bảo mật
- Thời hạn: 45-90 phút
- Câu hỏi sâu về kỹ thuật, quy trình, tình huống thực tế
Vòng 3: Phỏng vấn với Ban lãnh đạo (Management Interview)
- Trưởng phòng/Phó Giám đốc khối CNTT
- Đánh giá tư duy chiến lược, khả năng giao tiếp, phù hợp văn hóa ngân hàng
Vòng 4: Phỏng vấn cuối (có thể có)
- Phó Tổng Giám đốc / Giám đốc khối CNTT
- Đàm phán lương, điều khoản hợp đồng
Vòng 5: Background check & Offer
- Xác minh lý lịch, bằng cấp
- Khám sức khỏe
- Ký hợp đồng thử việc (thường 2 tháng với vị trí chuyên viên)
---
Câu hỏi chuyên môn hay gặp (Vòng 2)
Về quy định & tuân thủ:
1. Anh/chị hãy trình bày sự khác nhau giữa Thông tư 04/2020 và Thông tư 17/2019 của NHNN về CNTT trong ngân hàng?
2. ISO 27001 có những yêu cầu nào? Quy trình xây dựng ISMS tại ngân hàng gồm mấy bước?
3. PCI-DSS áp dụng cho ngân hàng khi nào? Có bao nhiêu yêu cầu chính?
4. SWIFT CSP là gì? Tại sao các ngân hàng Việt Nam phải tuân thủ?
5. Khi NHNN ban hành thông tư mới, anh/chị sẽ xử lý như thế nào để cập nhật vào chính sách nội bộ?
Về kỹ thuật bảo mật:
6. Anh/chị hiểu thế nào về Zero Trust? Làm sao áp dụng Zero Trust trong hệ thống ngân hàng?
7. Quy trình quản lý bản vá lỗi (patch management) trong ngân hàng nên như thế nào để cân bằng giữa bảo mật và hoạt động liên tục?
8. Một máy chủ bị phát hiện có lỗ hổng CVE nghiêm trọng, anh/chị sẽ xử lý thế nào?
9. Khi phát hiện nhân viên truy cập trái phép vào dữ liệu khách hàng, quy trình ứng phó sự cố (incident response) như thế nào?
10. Phân biệt giữa vulnerability scan, penetration test và red team?
Về quy trình & kiểm tra:
11. Anh/chị sẽ lập kế hoạch kiểm tra tuân thủ bảo mật định kỳ như thế nào? Chu kỳ bao lâu?
12. Khi phát hiện vi phạm trong kiểm tra, anh/chị sẽ đề xuất xử lý ra sao? Theo dõi thế nào?
13. Làm sao đánh giá hiệu quả của chính sách bảo mật hiện có?
---
Câu hỏi tình huống (Behavioral)
1. Kể về một lần anh/chị phát hiện lỗ hổng nghiêm trọng trong hệ thống. Anh/chị đã xử lý thế nào?
2. Có khi nào anh/chị bất đồng quan điểm với cấp trên về một quyết định bảo mật không? Anh/chị đã giải quyết ra sao?
3. Khi có audit ngoài từ NHNN hoặc đối tác SWIFT, anh/chị chuẩn bị như thế nào?
4. Mô tả cách anh/chị đã giúp công ty đạt được một chứng nhận bảo mật (ISO 27001, PCI-DSS…)?
---
Câu hỏi về động lực & mục tiêu
1. Tại sao anh/chị muốn làm việc tại BVBank?
2. Anh/chị muốn đi theo hướng chuyên gia kỹ thuật (technical track) hay quản lý (management track)?
3. Trong 3-5 năm tới, anh/chị thấy mình ở đâu?
---
Tips chuẩn bị
- Tìm hiểu BVBank trước: Sản phẩm, hệ thống core banking, lịch sử công nghệ. BVBank (trước đây là Ngân hàng Bản Việt) đã chuyển đổi số mạnh mẽ trong những năm gần đây
- Đọc báo cáo thường niên: Hiểu định hướng CNTT của ngân hàng
- Ôn lại kiến thức cốt lõi: ISO 27001, Thông tư 04/2020-NHNN, các case study bảo mật ngân hàng Việt Nam gần đây (Tin tặc tấn công VPBank, PVOIL, v.v.)
- Chuẩn bị Portfolio/Case study: Nếu bạn đã từng tham gia dự án bảo mật, hãy chuẩn bị slide trình bày ngắn
Dress code
- Vòng 2 (chuyên môn): Smart casual hoặc áo sơ mi, quần tây
- Vòng 3-4 (lãnh đạo): Vest, áo sơ mi trắng, lịch sự, chuyên nghiệp
- Tóc gọn gàng, giày có dây, không nước hoa nồng
Những điều nên tránh
- Không nói xấu ngân hàng cũ
- Không nói quá kỹ thuật khiến người không chuyên môn không hiểu
- Không hứa hẹn quá lớn nếu chưa chắc chắn
- Không nói lương cũ quá thấp hoặc quá cao một cách chi tiết — hãy để HR hỏi trước
Lộ trình ôn thi
Ôn thi & Chuẩn bị kiến thức cho vị trí Bảo mật & Tuân thủ CNTT
Kiến thức nền bắt buộc (Master trước khi phỏng vấn)
1. Quy định pháp luật Việt Nam về CNTT & bảo mật
- Luật An toàn thông tin mạng 2015
- Luật An ninh mạng 2018
- Luật Bảo vệ dữ liệu cá nhân 2025 (có hiệu lực từ 1/7/2025)
- Nghị định 85/2016/NĐ-CP về bảo đảm an toàn hệ thống thông tin theo cấp độ
- Thông tư 04/2020-NHNN: Quy định về an toàn, bảo mật trong hoạt động ngân hàng điện tử
- Thông tư 17/2019-NHNN: Quy định về hệ thống ngân hàng lõi
- Thông tư 35/2016-NHNN: Quy định về quản lý rủi ro công nghệ thông tin
- Quyết định 2345/QĐ-NHNN: Phân loại tổ chức tín dụng theo rủi ro CNTT
- Thông tư 13/2018-NHNN: Về hệ thống thanh toán điện tử liên ngân hàng
2. Tiêu chuẩn quốc tế
- ISO/IEC 27001: Hệ thống quản lý an toàn thông tin (ISMS)
- 14 nhóm điều khiển (Annex A), 114 controls
- Vòng PDCA (Plan-Do-Check-Act)
- Quy trình chứng nhận (certification audit)
- ISO/IEC 27002: Hướng dẫn thực hành bảo mật
- ISO/IEC 27005: Quản lý rủi ro an toàn thông tin
- PCI-DSS v4.0 (hiện hành):
- 12 yêu cầu chính (6 goals, 12 requirements)
- Áp dụng cho merchant và service provider
- SWIFT CSP 2025:
- 27 controls bắt buộc
- Kiến trúc bảo mật SWIFT
- Self-attestation hàng năm
- NIST CSF: Identify, Protect, Detect, Respond, Recover
- NIST SP 800-53: Controls catalog (liên quan cho ngân hàng tại Việt Nam)
3. Kiến thức kỹ thuật bảo mật
- CIA Triad: Confidentiality, Integrity, Availability
- AAA: Authentication, Authorization, Accounting
- Cryptography: Symmetric (AES), Asymmetric (RSA), Hash (SHA-256), PKI
- Network Security: Firewall, IDS/IPS, VPN, NAC, segmentation
- Endpoint Security: EDR, EPP, MDM
- Identity: AD, LDAP, SSO, MFA, PAM
- Cloud Security: Shared responsibility model
- Vulnerability Management: CVE, CVSS, prioritization
- Incident Response: NIST SP 800-61 (Preparation, Detection, Containment, Eradication, Recovery, Lessons Learned)
- Forensics cơ bản
---
Tài liệu tham khảo
Tài liệu miễn phí:
1. ISO 27001 miễn phí: Tải bản preview từ iso.org (một số phần)
2. NIST Publications: NIST.gov — toàn bộ miễn phí (CSF, SP 800-53, SP 800-61…)
3. SWIFT CSP Knowledge Centre: Miễn phí sau khi đăng ký tài khoản swift.com
4. PCI-DSS Document Library: pcisecuritystandards.org (bản SAQ miễn phí)
5. OWASP Top 10, ASVS: Tài liệu bảo mật ứng dụng web miễn phí
6. CISA, NCSC, ACSC: Các advisory miễn phí về threat intelligence
7. SANS Reading Room: Nhiều whitepaper miễn phí
Sách nên đọc:
- "Information Security Management Principles" — David Sutton
- "CISSP Official Study Guide" — Sybex (nếu ôn CISSP)
- "CISM Review Manual" — ISACA
- "PCI DSS: A Pocket Guide" — Alan Calder
- "The Basics of Information Security" — Jason Andress
Khóa học online (có phí & miễn phí):
- Coursera: "Information Security" by University of London, "Cybersecurity Specialization" by NYU
- edX: Cybersecurity MicroMasters (Rochester Institute of Technology)
- Udemy: Khóa ISO 27001 Lead Implementer (~1-3 triệu VNĐ)
- LinkedIn Learning: NIST Cybersecurity Framework
- Pluralsight: Khóa security+ CISSP (có thử miễn phí)
- PECB: Khóa ISO 27001 Lead Auditor chính hãng (~20-30 triệu VNĐ)
Trang web tham khảo tiếng Việt:
- Cục An toàn thông tin (AIS): ais.gov.vn
- VNCERT/CC: vncert.vn
- Hiếu PC Blog, Security365, SecurityDaily
- Diễn đàn: Security365, WhiteHat.vn
---
Lộ trình chuẩn bị 2 tuần trước phỏng vấn
Tuần 1: Nền tảng
- Ngày 1-2: Đọc lại Thông tư 04/2020-NHNN, Thông tư 35/2016, Luật ATTT mạng. Ghi chú 5-10 điểm chính
- Ngày 3-4: Ôn ISO 27001 — 14 nhóm controls, quy trình chứng nhận, cách xây dựng ISMS
- Ngày 5-7: Ôn PCI-DSS 12 requirements + SWIFT CSP cơ bản. Đọc qua 1 case study ngân hàng bị tấn công
Tuần 2: Chuyên sâu & Thực hành
- Ngày 8-9: Ôn lại Incident Response (NIST 800-61), Vulnerability Management
- Ngày 10-11: Đọc về BVBank: lịch sử, sản phẩm, chiến lược chuyển đổi số, công nghệ đang dùng (nếu có thông tin)
- Ngày 12-13: Luyện trả lời câu hỏi phỏng vấn trước gương hoặc với bạn bè
- Ngày 14: Nghỉ ngơi, xem lại CV, chuẩn bị trang phục
Bài tập mô phỏng tình huống
Hãy tự thực hành các tình huống sau để chuẩn bị:
1. Viết 1 chính sách bảo mật email nội bộ cho ngân hàng (2-3 trang)
2. Lập kế hoạch kiểm tra tuân thủ bảo mật Q1/2025: Scope, tiêu chí, lịch trình, báo cáo
3. Mô tả quy trình ứng phó sự cố ransomware trong 24 giờ đầu tiên
4. So sánh ISO 27001 vs NIST CSF: Khi nào nên dùng cái nào?
5. Trình bày vì sao ngân hàng cần SWIFT CSP trong 5 phút
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho Chuyên viên Bảo mật & Tuân thủ CNTT ngân hàng
Lộ trình thăng tiến điển hình
```
Chuyên viên (0-3 năm)
↓
Chuyên viên chính / Senior (3-5 năm)
↓
Trưởng nhóm / Lead (5-7 năm)
↓
Phó Trưởng phòng (7-10 năm)
↓
Trưởng phòng Bảo mật CNTT (10-15 năm)
↓
Giám đốc An toàn thông tin (CISO) (15+ năm)
```
Lộ trình phát triển theo chiều ngang
Ngoài thăng tiến quản lý, bạn có thể đi theo hướng chuyên gia (Individual Contributor track):
- Chuyên gia bảo mật kỹ thuật: Security Architect, Penetration Tester, Incident Response Lead
- Chuyên gia tuân thủ: ISO 27001 Lead Auditor, PCI-DSS QSA, SWIFT CSP Expert
- Chuyên gia quản trị rủi ro: GRC (Governance, Risk & Compliance) Manager
- Tư vấn độc lập: Auditor cho Deloitte, EY, KPMG, PwC (sau 5-7 năm)
- Giảng viên/Trainer: Dạy các khóa bảo mật tại Học viện NHNN, Tổ chức chứng nhận
Mức lương kỳ vọng theo cấp bậc
(Lưu ý: Mức lương có thể thay đổi tùy ngân hàng và thời điểm — đây là ước lượng tham khảo cho thị trường Việt Nam 2024-2025)
| Cấp bậc | Kinh nghiệm | Mức lương/tháng (triệu VNĐ) |
|---|---|---|
| Chuyên viên mới | 0-2 năm | 15-25 |
| Chuyên viên chính | 2-5 năm | 25-45 |
| Trưởng nhóm | 5-7 năm | 40-65 |
| Phó Trưởng phòng | 7-10 năm | 60-90 |
| Trưởng phòng | 10-15 năm | 90-150 |
| CISO | 15+ năm | 150-300+ |
Yếu tố ảnh hưởng lương:
- Ngân hàng lớn (Vietcombank, Techcombank, BIDV…) thường trả cao hơn ngân hàng nhỏ (BVBank, PGBank…)
- Ngân hàng nước ngoài (HSBC, Standard Chartered, Shinhan…) trả rất cao nhưng yêu cầu khắt khe
- Vị trí HCM thường cao hơn HN nhẹ
- Chứng chỉ quốc tế (CISSP, CISM, ISO 27001 LA) giúp negotiate lương tốt hơn 20-30%
Chứng chỉ cần thiết theo từng giai đoạn
| Giai đoạn | Chứng chỉ ưu tiên | Chiến lược |
|---|---|---|
| 0-2 năm | CCNA, Security+, MCSA | Xây nền tảng |
| 2-5 năm | ISO 27001 LI/LA, SWIFT CSP, PCI-DSS ISA | Mở rộng compliance |
| 5-7 năm | CISSP, CISM | Thăng tiến cấp cao |
| 7-10 năm | CISA, CRISC, CISSP-ISSMP | Rủi ro & quản trị |
| 10+ năm | Các chứng chỉ quản lý cao cấp | CISO track |
Kỹ năng cần phát triển thêm
Trong năm đầu tiên:
1. Học sâu về SWIFT CSP — đây là yêu cầu thường gặp trong ngân hàng
2. Hiểu rõ core banking system của BVBank (nếu biết họ dùng vendor nào — thường là T24/Temenos, Flexcube, hoặc in-house)
3. Xây dựng network với cộng đồng bảo mật: ISACA Vietnam Chapter, VCS, các group LinkedIn
Trong 3 năm:
1. Tham gia ít nhất 1 dự án chứng nhận ISO 27001 từ đầu đến cuối
2. Đạt chứng chỉ CISM hoặc ISO 27001 Lead Auditor
3. Đọc và hiểu được các báo cáo threat intelligence
4. Học thêm về cloud security (AWS/Azure security specialty)
Trong 5 năm:
1. Tham gia vào các hiệp hội nghề nghiệp (ISACA, (ISC)²)
2. Bắt đầu viết bài, chia sẻ kinh nghiệm trên LinkedIn/blog
3. Phát triển kỹ năng thuyết trình trước Ban lãnh đạo cấp cao
4. Mentor cho nhân viên mới
Cơ hội nghề nghiệp tại Việt Nam
Ngân hàng trong nước: Vietcombank, BIDV, VietinBank, Techcombank, MB Bank, ACB, TPBank, BVBank, VPBank, HDBank, SHB, OCB, MSB, VIB, LPB, SeABank…
Ngân hàng nước ngoài tại VN: HSBC, Standard Chartered, ANZ, Shinhan, Woori, Citibank, UOB, Public Bank, Hong Leong…
Công ty tài chính/công ty fintech: Momo, ZaloPay, VNPay, MoMo, Cake by VPBank, Timo, các công ty crypto
Công ty tư vấn/auditor: Big 4 (Deloitte, EY, KPMG, PwC), các công ty audit độc lập
Cơ quan quản lý nhà nước: NHNN, Cục An toàn thông tin, Sở TT&TT các tỉnh
Bài học thực tế từ các chuyên gia trong ngành
1. Đừng chỉ học lý thuyết: Hãy tham gia vào các dự án audit thực tế, ngay cả khi là người hỗ trợ
2. Network quan trọng: Tham gia hội thảo bảo mật (Security365, VCS Summit, Vietnam Security Summit)
3. Đọc threat report hàng tuần: Của Kaspersky, Mandiant, CrowdStrike, Group-IB
4. Học cách nói chuyện với sếp phi kỹ thuật: Đây là kỹ năng phân biệt giữa chuyên gia giỏi kỹ thuật và CISO thực thụ
5. Cân bằng giữa bảo mật và kinh doanh: Bảo mật quá chặt sẽ cản kinh doanh, quá lỏng thì rủi ro. Nghệ thuật là tìm điểm cân bằng
Cảnh báo thực tế
- Công việc áp lực cao: Khi có sự cố, có thể phải làm việc ngoài giờ, cuối tuần
- Audit nặng nề: Thường xuyên có thanh tra NHNN, audit ngoài — cần chuẩn bị liên tục
- Tội phạm mạng ngày càng tinh vi: Phải liên tục cập nhật kiến thức
- Yếu tố con người: Đôi khi khó thuyết phục nhân viên ngân hàng tuân thủ quy trình bảo mật
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành CNTT, muốn ứng tuyển vị trí này nhưng chưa đủ 2 năm kinh nghiệm. Em nên làm gì để tăng cơ hội?
Đây là vị trí yêu cầu tối thiểu 2 năm kinh nghiệm nên nếu em mới ra trường thì cơ hội cạnh tranh sẽ không cao. Tuy nhiên, em có thể:
1. Tích lũy kinh nghiệm thực tế trong lúc học: Làm fresher tại các công ty IT/telecom 1-2 năm trước, ưu tiên những nơi có dự án về bảo mật hoặc làm việc với ngân hàng (outsource, integrator).
2. Học chứng chỉ sớm: Security+ của CompTIA là lựa chọn tốt cho người mới. Học thêm CCNA nếu thích network. Hai chứng chỉ này có thể học trong 6-12 tháng với chi phí hợp lý.
3. Làm project cá nhân: Xây dựng lab bảo mật tại nhà, tham gia CTF (Capture The Flag) trên các nền tảng như PicoCTF, HackTheBox. Điều này cho thấy đam mê và kiến thức thực tế.
4. Thực tập tại ngân hàng: Nhiều ngân hàng lớn có chương trình thực tập sinh IT — em nên nộp ngay từ năm 3. Nếu được nhận, em có thể xin làm part-time sau khi tốt nghiệp.
5. Học về tuân thủ ngay từ bây giờ: Đọc Thông tư 04/2020, ISO 27001 tóm tắt. Đây là điểm cộng khi phỏng vấn vì nhiều người chỉ biết kỹ thuật mà bỏ qua compliance.
6. Ứng tuyển vị trí Junior/Fresher: Nhiều ngân hàng tuyển Chuyên viên IT bảo mật cấp độ fresher — em nên lọc JD cẩn thận để tìm các vị trí không yêu cầu kinh nghiệm hoặc chỉ yêu cầu 0-1 năm.
Nếu em quyết tâm theo hướng này, hãy đầu tư 2 năm đầu xây dựng nền tảng vững, rồi ứng tuyển lại sẽ có lợi thế hơn nhiều.
Lương khởi điểm cho vị trí này tại BVBank khoảng bao nhiêu? Em đang đàm phán mà chưa biết mức nào hợp lý.
Lương khởi điểm phụ thuộc vào nhiều yếu tố. Theo ước lượng thị trường ngân hàng Việt Nam hiện tại (mức lương có thể thay đổi tùy ngân hàng và thời điểm):
- Chuyên viên mới (2-3 năm KN): 18-28 triệu/tháng gross
- Có chứng chỉ ISO 27001 LA hoặc CISSP: Cộng thêm 5-10 triệu
- Từng làm ở ngân hàng lớn: Cộng thêm 3-5 triệu
Mẹo đàm phán:
1. Không tiết lộ lương cũ trước: Hãy để HR hỏi trước, nếu được thì trả lời "em muốn nghe offer của BVBank trước".
2. Đưa ra một range, không phải một con số cố định: Ví dụ: "Em kỳ vọng 22-28 triệu tùy theo chế độ phúc lợi và cơ hội phát triển".
3. Coi trọng tổng thu nhập: Bao gồm thưởng Tết (thường 1-3 tháng lương), thưởng KPI, phụ cấp (ăn trưa, điện thoại, xăng xe), bảo hiểm sức khỏe cho gia đình, ngày nghỉ phép.
4. BVBank là ngân hàng tầm trung: Lương có thể không bằng Techcombank, VPBank, MB nhưng có thể có chế độ tốt và ít áp lực hơn.
5. Lương không phải tất cả: Hãy cân nhắc môi trường học hỏi, cơ hội làm việc với các dự án lớn, đặc biệt là cơ hội được làm ISO 27001 implementation từ đầu (rất quý).
Nếu HR hỏi lương cũ, em có thể trả lời trung thực nhưng đừng quá thấp. Nếu lương cũ 12 triệu, đừng nói ngay, hãy đợi offer xong rồi thương lượng.
Em đang làm DevOps 4 năm ở công ty fintech, muốn chuyển sang mảng bảo mật trong ngân hàng. Em có lợi thế gì và cần bổ sung gì?
Em có nhiều lợi thế đáng kể, nhưng cũng cần bổ sung một số kiến thức cụ thể cho ngân hàng:
Lợi thế của em:
1. Hiểu về hạ tầng: DevOps biết rõ về server, container, CI/CD, cloud — đây là nền tảng quan trọng cho bảo mật
2. DevSecOps mindset: Biết cách tích hợp security vào quy trình phát triển (SAST, DAST, container scanning, secrets management)
3. Tự động hóa: Có thể giúp team bảo mật tự động hóa kiểm tra thay vì làm thủ công
4. Cloud-native: Hiểu AWS/Azure/GCP — rất cần cho chuyển đổi số ngân hàng
5. Fintech background: Biết về payment system, data security — chuyển sang banking sẽ nhanh hơn
Cần bổ sung:
1. Kiến thức về quy định ngân hàng: Đọc Thông tư 04/2020-NHNN, Thông tư 17/2019, ISO 27001, PCI-DSS. Đây là điểm khác biệt lớn nhất giữa fintech và ngân hàng truyền thống
2. Hiểu về rủi ro và tuân thủ: Mindset làm bảo mật trong fintech thường là tốc độ và trải nghiệm; trong ngân hàng là tuân thủ và phòng thủ. Em cần chuyển mindset
3. Quản lý truy cập IAM: Học sâu về Active Directory, RBAC, PAM
4. Audit và báo cáo: Kỹ năng viết báo cáo, trình bày trước audit ngoài
5. Incident response quy trình: Biết quy trình ứng phó sự cố theo NIST SP 800-61
6. SWIFT CSP, PCI-DSS: Nếu ngân hàng có phát hành thẻ hoặc kết nối SWIFT
Chứng chỉ nên lấy nhanh:
- CISSP: Phủ rộng, được công nhận toàn cầu
- CKS (Certified Kubernetes Security Specialist): Phù hợp với DevOps
- AWS/Azure Security Specialty: Cloud security
Lộ trình đề xuất:
- 6 tháng đầu: Đọc tài liệu, lấy 1 chứng chỉ, networking
- Sau 6-12 tháng: Apply vào các vị trí Chuyên viên Bảo mật ở ngân hàng, đặc biệt các vị trí thiên về hạ tầng hoặc DevSecOps
- Cân nhắc ngân hàng tầm trung để dễ vào hơn: BVBank, OCB, MSB, TPBank, HDBank
Em có background khá tốt, chỉ cần bổ sung 6 tháng là có thể ứng tuyển tự tin.
Anh/chị có thể giải thích chi tiết SWIFT CSP là gì và tại sao ngân hàng Việt Nam phải tuân thủ không?
SWIFT CSP (Customer Security Programme) là chương trình bảo mật do SWIFT (Society for Worldwide Interbank Financial Telecommunication) triển khai từ năm 2017, sau khi xảy ra vụ tấn công Bangladesh Bank 2016 gây thiệt hại 81 triệu USD.
Bản chất vấn đề:
SWIFT là mạng lưới liên lạc tài chính toàn cầu, xử lý hàng triệu giao dịch giữa các ngân hàng mỗi ngày. Trước 2016, nhiều ngân hàng kết nối SWIFT nhưng không có chuẩn bảo mật thống nhất, tạo cơ hội cho hacker tấn công.
Mục tiêu của SWIFT CSP:
- Bảo vệ môi trường SWIFT khỏi tấn công mạng
- Đảm bảo giao dịch liên ngân hàng được an toàn
- Tạo tiêu chuẩn chung cho tất cả ngân hàng kết nối SWIFT
Cấu trúc SWIFT CSP 2025:
- Khoảng 27 mandatory controls (kiểm soát bắt buộc) + advisory controls
- Chia thành 3 nhóm chính:
1. Secure your Environment (Bảo vệ môi trường):
- Restrict Internet Access
- Segregate Critical Systems
- Reduce Attack Surface
2. Know and Limit Access (Kiểm soát truy cập):
- Physical Security
- Prevent Compromise of Credentials
- Manage Identities & Segregate Duties
3. Detect and Respond (Phát hiện và ứng phó):
- Malware Protection
- Software Integrity
- Logging & Monitoring
- Cyber Incident Response
Tại sao ngân hàng VN phải tuân thủ?
1. Bắt buộc theo SWIFT: Mọi tổ chức kết nối SWIFT đều phải ký Self-Attestation hàng năm trước ngày 31/12. Nếu không tuân thủ, có thể bị cảnh báo hoặc ngắt kết nối
2. Tuân thủ NHNN: NHNN yêu cầu các ngân hàng tuân thủ chuẩn quốc tế, bao gồm SWIFT CSP
3. Bảo vệ tài sản khách hàng: Ngân hàng Việt Nam xử lý hàng tỷ USD giao dịch quốc tế mỗi năm. Nếu bị tấn công, thiệt hại cực kỳ lớn
4. Uy tín và niềm tin: Ngân hàng không tuân thủ CSP sẽ bị đánh giá thấp, khó hợp tác quốc tế
Đối với vị trí bạn ứng tuyển:
Tại BVBank, nếu ngân hàng có kết nối SWIFT (gần như chắc chắn có vì là ngân hàng TMCP), bạn sẽ phải tham gia vào:
- Self-Attestation hàng năm
- Kiểm tra, giám sát 27 controls
- Phối hợp với đội ngũ IT để fix các non-compliance
- Báo cáo cho SWIFT và NHNN
Đây là một trong những điểm kỹ thuật quan trọng mà HR sẽ hỏi trong phỏng vấn.
Trong phỏng vấn, khi được hỏi về incident response, em nên trả lời như thế nào để thể hiện được năng lực?
Câu hỏi về incident response là một trong những câu quan trọng nhất, vì nó kiểm tra cả kiến thức kỹ thuật lẫn tư duy xử lý tình huống. Để trả lời tốt, em nên trình bày theo framework NIST gồm 6 bước:
1. Preparation (Chuẩn bị)
- Trước khi có sự cố, team cần có:
- Incident Response Plan (IRP) rõ ràng, được phê duyệt
- Playbook cho từng loại sự cố (ransomware, DDoS, data leak...)
- Danh sách liên hệ khẩn cấp: CERT, NHNN, công an, vendor bảo mật
- Công cụ sẵn sàng: SIEM, EDR, forensic tools, backup offline
- Đội ngũ CSIRT/CERT được đào tạo định kỳ
2. Detection & Analysis (Phát hiện & Phân tích)
- Phát hiện qua SIEM, EDR, log monitoring, user report
- Phân loại sự cố: severity (Critical/High/Medium/Low), scope, impact
- Xác định: đây là sự cố gì? (ransomware, phishing, DDoS, data breach?)
- Bảo toàn bằng chứng số (evidence preservation) cho điều tra sau
3. Containment (Cô lập)
- Ngắn hạn: Cách ly hệ thống bị ảnh hưởng khỏi mạng, snapshot máy chủ, ngắt VPN của account bị compromise
- Dài hạn: Rebuild hệ thống clean, áp dụng patch, rotate credentials, kiểm tra lateral movement
4. Eradication (Loại bỏ)
- Xóa malware, backdoor, web shell
- Xóa account bị compromise
- Đóng lỗ hổng được khai thác
- Kiểm tra toàn bộ hệ thống để chắc chắn không còn dấu vết attacker
5. Recovery (Khôi phục)
- Khôi phục từ backup sạch (đã verify không bị nhiễm)
- Giám sát chặt sau khi khôi phục
- Tăng cường monitoring
- Xác nhận hệ thống hoạt động bình thường trước khi đưa vào production
6. Lessons Learned (Rút kinh nghiệm)
- Họp post-mortem trong vòng 2 tuần sau sự cố
- Tài liệu hóa: timeline, nguyên nhân gốc (root cause), thiệt hại, response effectiveness
- Cập nhật IRP, playbook
- Đề xuất cải tiến: thêm controls, training, công cụ
Mẹo trình bày:
- Dùng ngôn ngữ đơn giản, tránh thuật ngữ quá kỹ thuật nếu người hỏi không phải technical
- Cho một ví dụ thực tế: "Trong tình huống giả định ngân hàng bị ransomware tối thứ 6, tôi sẽ..."
- Thể hiện tư duy ưu tiên: an toàn khách hàng > continuity > cost
- Thể hiện khả năng làm việc nhóm: phối hợp IT, bảo mật, kinh doanh, truyền thông
Đừng quên đề cập:
- Tuân thủ quy định về thông báo sự cố cho NHNN (theo Thông tư 04/2020, có quy định thời hạn báo cáo)
- Bảo vệ dữ liệu khách hàng theo PDPD
- Tư vấn pháp lý nếu cần
So với làm bảo mật ở công ty product IT (như VNG, FPT), làm bảo mật ở ngân hàng có gì khác biệt lớn?
Đây là câu hỏi rất hay. Hai môi trường này khác nhau khá nhiều về văn hóa, áp lực, và mindset làm việc:
Khác biệt về quy định:
- Ngân hàng: Chịu sự giám sát chặt của NHNN, các thông tư rất chi tiết. Mọi thay đổi đều cần approval. Báo cáo định kỳ. Audit nặng nề.
- Product IT: Quy định thoáng hơn, chủ yếu tuân theo Luật ATTT mạng, PDPD, các chuẩn ISO. Tự chủ nhiều hơn.
Khác biệt về tốc độ:
- Ngân hàng: Thay đổi chậm. Một patch quan trọng có thể mất 2-4 tuần để qua approval. Procedure nặng nề.
- Product IT: Phát hành nhanh, CI/CD mỗi ngày. Bảo mật cần "shift left" và tự động hóa nhiều hơn.
Khác biệt về loại tấn công:
- Ngân hàng: Mục tiêu hàng đầu của tội phạm mạng (tiền trực tiếp). Ransomware, BEC (Business Email Compromise), ATM skimming, SWIFT fraud.
- Product IT: Data breach, DDoS, account takeover, API abuse.
Khác biệt về áp lực:
- Ngân hàng: Áp lực tuân thủ + zero downtime (đặc biệt hệ thống thanh toán). Một sai sót có thể ảnh hưởng hàng triệu khách hàng và có thể bị xử lý hình sự.
- Product IT: Áp lực về feature release và user experience. Ít zero-day downtime hơn.
Khác biệt về công nghệ:
- Ngân hàng: Core banking cũ (T24/Flexcube), mainframe, hệ thống legacy. Đôi khi phải bảo vệ hệ thống 20-30 năm tuổi.
- Product IT: Modern stack, microservices, cloud-native.
Khác biệt về cơ hội nghề nghiệp:
- Ngân hàng: Lương tốt, ổn định, nhiều chứng chỉ được tài trợ, network mạnh với regulator.
- Product IT: Lương cao hơn (đặc biệt product hot), nhiều cơ hội với cloud, AI, automation.
Lời khuyên:
Nếu em thích môi trường có quy trình chặt chẽ, thích làm việc với hệ thống quan trọng, muốn có cơ hội đi sâu vào compliance và rủi ro — ngân hàng là lựa chọn tốt.
Nếu em thích tốc độ, công nghệ mới, làm việc với team product năng động — fintech hoặc product IT phù hợp hơn.
Cả hai đều có thể chuyển đổi qua lại sau 3-5 năm kinh nghiệm, miễn là em xây dựng nền tảng vững.
Em muốn hỏi về KPI và cách đánh giá hiệu quả công việc của vị trí này như thế nào?
KPI cho vị trí Bảo mật & Tuân thủ CNTT tại ngân hàng thường bao gồm:
KPI về Compliance (Tuân thủ):
1. Tỷ lệ tuân thủ chính sách: Đo lường xem các phòng ban tuân thủ bao nhiêu % chính sách bảo mật (mục tiêu thường >95%)
2. Hoàn thành self-assessment đúng hạn: SWIFT CSP, PCI-DSS, ISO 27001 đều có deadline hàng năm
3. Số lượng vi phạm tuân thủ được phát hiện và xử lý đúng hạn
4. Tỷ lệ phòng ban vượt qua audit nội bộ/ngoài không có Major finding
KPI về An ninh (Security):
5. Số sự cố bảo mật nghiêm trọng: Mục tiêu là giảm thiểu qua từng năm
6. Thời gian phát hiện (MTTD): Mean Time To Detect — càng ngắn càng tốt (mục tiêu <24h cho critical)
7. Thời gian ứng phó (MTTR): Mean Time To Respond — mục tiêu <4h cho critical
8. Tỷ lệ lỗ hổng được xử lý đúng SLA: Critical trong 7 ngày, High trong 30 ngày, Medium trong 90 ngày
9. Patch compliance rate: Tỷ lệ server có patch mới nhất
KPI về Quản lý:
10. Hoàn thành kế hoạch kiểm tra định kỳ đúng hạn: Hàng quý, hàng năm
11. Cập nhật chính sách kịp thời khi có quy định mới: Đây là điểm quan trọng trong JD của BVBank
12. Số lượng chương trình training/nâng cao nhận thức: Ví dụ training cho nhân viên về phishing, social engineering
KPI về Đóng góp:
13. Cải tiến quy trình: Đề xuất được bao nhiêu cải tiến
14. Hỗ trợ audit ngoài: Thành công không có major finding
15. Phối hợp với các phòng ban: Đánh giá qua feedback 360 độ
Lưu ý quan trọng:
KPI trong bảo mật ngân hàng thường cân bằng giữa chất lượng và tiến độ. Bạn không bị đánh giá chỉ bằng số lượng công việc mà bằng mức độ rủi ro giảm thiểu và mức độ tuân thủ.
Một số ngân hàng còn có bonus dựa trên kết quả audit: nếu audit NHNN hoặc SWIFT sạch đẹp, cả team có thể được thưởng thêm. Ngược lại, nếu có sự cố nghiêm trọng do lỗi tuân thủ, có thể bị phạt.
Với 5 năm kinh nghiệm bảo mật ở ngân hàng khác, em muốn ứng tuyển vị trí senior hơn tại BVBank. Lộ trình thăng tiến tiếp theo như thế nào?
Với 5 năm kinh nghiệm, em đang ở vị trí rất tốt để thăng tiến. Lộ trình em có thể cân nhắc:
Option 1: Ứng tuyển Senior/Trưởng nhóm tại BVBank
- Với 5 năm KN, em có thể target vị trí Senior Chuyên viên hoặc Trưởng nhóm Bảo mật
- Yêu cầu thường là: có kinh nghiệm triển khai ít nhất 1 dự án ISO 27001 hoặc tương đương, có khả năng quản lý 2-5 người
- Lương ước lượng: 35-55 triệu/tháng (tùy chứng chỉ và thương lượng — mức lương có thể thay đổi tùy ngân hàng và thời điểm)
Option 2: Ứng tuyển Phó Trưởng phòng tại ngân hàng lớn hơn
- Nếu em muốn thử sức ở môi trường lớn hơn (Techcombank, VPBank, MB Bank, ACB, VIB)
- Yêu cầu thường là 7-10 năm KN, nhưng với 5 năm + chứng chỉ mạnh (CISSP, CISM) + đã lãnh đạo team nhỏ, em vẫn có cơ hội
Chứng chỉ cần có trong 1-2 năm tới:
- CISSP: Mở rộng kiến thức toàn diện, tạo điều kiện thăng tiến cấp cao
- CISM: Thiên về quản lý, phù hợp cho vị trí Trưởng phòng
- ISO 27001 Lead Auditor: Nếu em muốn đi theo hướng audit
Kỹ năng cần phát triển:
1. Quản lý người: Nếu chưa quản lý ai, hãy xin cơ hội lead 1 dự án hoặc 1 team nhỏ
2. Giao tiếp cấp C: Học cách present và report cho C-level. Bảo mật phải biết nói ngôn ngữ kinh doanh
3. Quản lý rủi ro: Đâc biệt là rủi ro chiến lược, không chỉ rủi ro kỹ thuật
4. Quản lý ngân sách: Trưởng phòng phải quản lý budget cho tools, training, nhân sự
5. Vendor management: Quản lý các vendor bảo mật như CrowdStrike, Splunk, Palo Alto, v.v.
Bước đi cụ thể:
- Năm 1-2 (5-6 năm KN): Lấy CISSP, thăng Senior/Lead tại BVBank hoặc chuyển sang ngân hàng lớn hơn
- Năm 3-4 (7-8 năm KN): Lấy CISM, ứng tuyển Phó Trưởng phòng
- Năm 5-7 (10+ năm KN): Target Trưởng phòng Bảo mật hoặc CISO tại ngân hàng tầm trung
Mẹo:
- Đừng ở lại quá lâu nếu không có cơ hội thăng tiến — ngân hàng lớn thường có nhiều cấp bậc rõ ràng
- Network chặt chẽ với đồng nghiệp, đặc biệt các bạn đã chuyển sang vị trí tốt hơn — đây là nguồn cơ hội tốt nhất
- Xây dựng personal brand: viết bài trên LinkedIn, tham gia hội thảo, mentor cho người mới
Với 5 năm nền tảng vững, em đang ở thời điểm vàng để thăng tiến hoặc chuyển sang môi trường tốt hơn.