Chuyên viên Đánh giá an ninh thông tin (Pentest Engineer)
Mô tả công việc
MÔ TẢ CÔNG VIỆC
- Kiểm thử Xâm nhập (Penetration Testing): Trực tiếp thực hiện kiểm thử xâm nhập (Blackbox/Graybox) định kỳ và theo các đợt phát hành dự án cho đa nền tảng: Web App, Mobile App (iOS/Android), API, và Winform.
- Quản lý Lỗ hổng (Vulnerability Management): Vận hành công tác dò tìm lỗ hổng (VA) hàng ngày. Phân tích report, phân loại mức độ rủi ro, cập nhật lỗ hổng trên hệ thống nội bộ và lên phương án đốc thúc các team liên quan xử lý triệt để.
- Gia cố Hệ thống (Hardening): Rà soát cấu hình an ninh, thực hiện đánh giá Hardening cho hàng loạt hệ thống máy chủ (Windows Server, Linux), cơ sở dữ liệu (SQL), thiết bị mạng, lưu trữ và các giải pháp quản lý đặc quyền (PAM).
- Hỗ trợ Tuân thủ: Cung cấp các bằng chứng kỹ thuật (Technical evidences), log rà quét lỗ hổng để hỗ trợ tổ chức duy trì chứng chỉ PCI DSS và SWIFT-CSP.
- Ban hành Tiêu chuẩn: Chủ động nghiên cứu, chuẩn hóa và định kỳ nâng cấp các Quy định/Quy trình đánh giá bảo mật, áp dụng các tiêu chuẩn quốc tế (OWASP, NIST) vào thực tiễn ngân hàng.
- Đào tạo & Nhận thức (Security Awareness): Thiết kế tài liệu, lên kịch bản và trực tiếp điều phối các chiến dịch đào tạo, giả lập tấn công (Phishing mô phỏng) nhằm nâng cao nhận thức an ninh cho người dùng nội bộ.
- Đánh giá rủi ro cấp cao: Đề xuất, thử nghiệm các giải pháp công nghệ bảo mật mới và tư vấn phương án giảm thiểu rủi ro cho Ban Giám đốc.
- Cùng tham gia Thiết kế Kiến trúc (Security Architecture): Phối hợp chặt chẽ với các trung tâm Phát triển, Kiến trúc và Vận hành để xây dựng, thẩm định kiến trúc bảo mật cho các dự án CNTT mới, đảm bảo an toàn xuyên suốt vòng đời phát triển phần mềm (SDLC/DevSecOps).
YÊU CẦU CÔNG VIỆC
- Trình độ & Kinh nghiệm:
- Đại học/Sau Đại học chuyên ngành ATTT, CNTT, Mật mã học hoặc các khối ngành liên quan.
- Tối thiểu 1 năm kinh nghiệm kiểm thử xâm nhập chuyên sâu ứng dụng Mobile (iOS/Android).
- Tối thiểu 1 năm kinh nghiệm kiểm thử xâm nhập ứng dụng Web, API, hệ thống máy chủ và thiết bị mạng.
- (Nâng cao nếu có) Có kiến thức/kinh nghiệm thực tế về thiết kế kiến trúc hệ thống CNTT đảm bảo an toàn bảo mật.
- Kiến thức chuyên môn
- Am hiểu sâu về các kỹ thuật tấn công mạng (Hacking), OWASP Top 10 và phương pháp rà quét điểm yếu.
- Hiểu rõ cơ chế hoạt động của hệ thống mạng, bảo mật, máy chủ (Windows/Linux) và cơ sở dữ liệu.
- Thành thạo ít nhất 1 ngôn ngữ lập trình/scripting (Python, Bash, C/C++) để hỗ trợ công tác tự động hóa rà quét.
- Có nền tảng tốt về tư duy lập trình (hiểu mã nguồn PHP, Python, Java, JavaScript...) để có thể review và tư vấn luồng logic an toàn cho Developer.
- (Nâng cao nếu có) Nắm vững kiến trúc mạng, hệ thống máy chủ, Middleware và luồng dữ liệu hệ thống Ngân hàng.
- (Nâng cao nếu có) Am hiểu bộ tiêu chuẩn PCI DSS, SWIFT-CSP và OWASP.
- Kỹ năng:
- Sử dụng điêu luyện các công cụ thu thập thông tin, rà quét và khai thác (Nmap, Burp Suite, Nessus, Metasploit...).
- Tỉ mỉ, kỷ luật cao, không bỏ sót các rủi ro tiềm ẩn (Low/Medium) khi phân tích hàng nghìn dòng cảnh báo.
- Kỹ năng quản trị rủi ro, phân tích và tổng hợp thông tin.
- Kỹ năng giao tiếp, đàm phán và trình bày văn bản chuẩn mực để làm việc liên phòng ban.
- Điểm cộng Ưu tiên (Nice-to-have)
- Sở hữu các chứng chỉ chuyên môn thực chiến: CEH, LPT, GPEN, OSCP hoặc các chứng chỉ tương đương.
- Có thành tích phát hiện và được cấp mã CVE mức trung bình trở lên.
Phân tích kỹ năng cần có
Phân tích kỹ năng cho vị trí Pentest Engineer tại SHB
🎯 Tổng quan vị trí
Đây là vị trí Chuyên viên Đánh giá an ninh thông tin thuộc Khối CNTT, tập trung vào tấn công có đạo đức (ethical hacking) để bảo vệ hệ thống ngân hàng. SHB yêu cầu khá rõ ràng với mức kinh nghiệm tối thiểu 1 năm cho cả Mobile và Web/API pentest.
---
🔧 Hard Skills (Kỹ năng cứng) — BẮT BUỘC
| Nhóm kỹ năng | Chi tiết cần thành thạo | Mức độ ưu tiên |
|---|---|---|
| Pentest Web/API | OWASP Top 10, Burp Suite Pro, SQLi, XSS, SSRF, IDOR, Auth bypass | ⭐⭐⭐⭐⭐ |
| Pentest Mobile | iOS (Object-C/Swift, Jailbreak), Android (Java/Kotlin, APK reverse), Frida, MobSF | ⭐⭐⭐⭐⭐ |
| Pentest Network | Nmap, Metasploit, Nessus, scan & exploit Win/Linux server | ⭐⭐⭐⭐ |
| Pentest Winform | Decompile .NET (dnSpy, ILSpy), reverse engineering desktop app | ⭐⭐⭐ |
| Scripting/Code | Python (auto scan, exploit), Bash (Linux), C/C++ (cơ bản) | ⭐⭐⭐⭐⭐ |
| Code Review | Đọc hiểu PHP, Java, JavaScript, Python để review luồng logic | ⭐⭐⭐⭐ |
| Vulnerability Mgmt | Phân loại CVE, CVSS scoring, lên kế hoạch remediation | ⭐⭐⭐⭐ |
| Hardening | Windows Server, Linux, SQL Server, thiết bị mạng, PAM | ⭐⭐⭐ |
---
🤝 Soft Skills (Kỹ năng mềm)
- Tỉ mỉ & kỷ luật: Phân tích hàng nghìn cảnh báo mỗi ngày, không được bỏ sót rủi ro Low/Medium
- Giao tiếp liên phòng ban: Đàm phán với team Dev, Infra, Vận hành để đốc thúc fix lỗ hổng
- Trình bày văn bản: Viết báo cáo pentest chuẩn mực (executive summary + technical detail)
- Tư duy phản biện: Hacker mindset — luôn nghĩ "làm sao để bypass?"
- Đào tạo & thuyết trình: Thiết kế chương trình security awareness cho CBNV
---
📜 Chứng chỉ gợi ý (xếp theo giá trị thực chiến)
| Chứng chỉ | Tổ chức | Độ khó | Phù hợp với |
|---|---|---|---|
| OSCP | OffSec | 🔴 Khó | Pentest thực chiến (ưu tiên #1) |
| GPEN | SANS/GIAC | 🟡 Trung bình | Pentest tổng quát (ngân hàng ưa chuộng) |
| CEH | EC-Council | 🟢 Cơ bản | Nền tảng ethical hacking |
| eCPPT | INE Security | 🟡 Trung bình | Pentest Web/Network |
| eWPT/eWPTX | INE Security | 🟡 Trung bình | Pentest Web chuyên sâu |
| OSWE | OffSec | 🔴 Rất khó | Pentest Web nâng cao |
| LPT | EC-Council | 🔴 Khó | Master-level pentest |
| CISA/CISSP | ISC2/ISACA | 🟡 Trung bình | Nếu muốn chuyển hướng quản lý |
🌟 Điểm cộng đặc biệt
- Có mã CVE được cấp phát — chứng minh năng lực nghiên cứu thực sự
- Hiểu PCI DSS, SWIFT-CSP — kiến thức đặc thù ngân hàng rất được đánh giá cao
- DevSecOps/Security Architecture — mở ra lộ trình lên Senior/Architect
---
📊 Bảng so sánh yêu cầu vs mức lương kỳ vọng
| Cấp bậc | Kinh nghiệm | Chứng chỉ | Mức lương (VNĐ/tháng) |
|---|---|---|---|
| Fresher/Junior | 0-1 năm | CEH hoặc đang học | 18-28 triệu |
| Mid-level | 1-3 năm | OSCP/eCPPT + 1 năm Mobile | 28-50 triệu |
| Senior | 3-5 năm | OSCP + GPEN + CVE | 50-90 triệu |
| Lead/Architect | 5-8 năm | OSCP + CISSP + DevSecOps | 90-150 triệu+ |
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Pentest Engineer – SHB
📋 Quy trình tuyển dụng dự kiến (3-4 vòng)
Vòng 1: HR Screening (30-45 phút)
- Giới thiệu bản thân, kinh nghiệm, mức lương mong muốn
- Tại sao chọn SHB? Tại sao chọn vị trí security?
- Sẵn sàng làm việc tại Hội sở chính, khả năng đi công tác?
Vòng 2: Technical Test / Bài thi (60-120 phút)
SHB thường có một trong các hình thức:
- CTF-style online test: HackTheBox, TryHackMe scenario tùy chỉnh
- Written test: 30-50 câu trắc nghiệm về OWASP Top 10, networking, cryptography, tools
- Take-home challenge: Pentest 1 web app đơn giản, viết report trong 24-48h
Vòng 3: Technical Interview (60-90 phút)
Phỏng vấn với Trưởng/Phó phòng An ninh thông tin — đây là vòng quan trọng nhất.
Vòng 4: Director Interview + Offer (30-60 phút)
Phỏng vấn với Giám đốc Khối CNTT hoặc CISO, bàn về mức lương, đãi ngộ.
---
❓ Câu hỏi phỏng vấn hay gặp
Vòng Technical — Câu hỏi kiến thức nền
1. OWASP Top 10 là gì? Liệt kê và giải thích chi tiết 3 lỗ hổng bạn thấy nguy hiểm nhất với ngân hàng.
2. SQL Injection — các kiểu tấn công (Union, Boolean, Time-based, Error-based)? Cách phòng chống?
3. XSS — Stored vs Reflected vs DOM-based? Ví dụ thực tế trong app ngân hàng?
4. SSRF — tại sao nguy hiểm với hệ thống nội bộ? Cách khai thác để truy cập AWS metadata?
5. CSRF vs XSS — khác nhau thế nào? Anti-CSRF token hoạt động ra sao?
6. IDOR là gì? Ví dụ: `https://bank.com/api/account/12345` — làm sao truy cập tài khoản người khác?
7. Burp Suite — Intruder, Repeater, Scanner khác nhau thế nào? Khi nào dùng cái nào?
8. Reverse shell vs Bind shell? Cách dùng netcat, msfvenom?
Vòng Technical — Câu hỏi Mobile Pentest
9. Pentest Android — quy trình từ APK đến khai thác? Dùng tool gì (MobSF, Frida, apktool)?
10. Jailbreak/root detection — làm sao bypass khi pentest app ngân hàng có anti-tamper?
11. iOS pentest — khác gì so với Android? Cách dump keychain?
12. SSL Pinning — tại sao app ngân hàng hay dùng? Làm sao bypass để MITM?
Vòng Technical — Scenario (câu hỏi tình huống)
13. Bạn phát hiện SQL Injection trên trang login Internet Banking. Bước tiếp theo bạn làm gì?
- Tips: Đánh giá mức độ → chụp màn hình → viết PoC không khai thác sâu → báo cáo ngay team lead → không in dữ liệu thật
14. Pentest xong, bạn tìm được RCE trên server core banking. Team Dev nói "fix mất 2 tuần". Bạn xử lý thế nào?
- Tips: Đánh giá khả năng bị khai thác từ bên ngoài → đề xuất biện pháp giảm thiểu tạm thời (WAF rule, network segmentation) → theo dõi sát tiến độ fix
15. Trong quá trình pentest, bạn vô tình truy cập được dữ liệu khách hàng thật. Xử lý ra sao?
- Tips: Dừng khai thác ngay → ghi log → báo cáo → xóa data theo quy trình → rút kinh nghiệm về scope
Vòng Director — Câu hỏi chiến lược
16. Bạn nghĩ xu hướng tấn công nào ngân hàng Việt Nam sẽ đối mặt trong 2 năm tới?
- Gợi ý: Deepfake, AI-powered phishing, supply chain attack, mobile banking malware, cloud misconfiguration
17. Làm sao cân bằng giữa việc tìm lỗ hổng và không ảnh hưởng hoạt động ngân hàng?
18. Kế hoạch phát triển bản thân 3-5 năm tới?
---
👔 Dress code & Tips
Trang phục: Áo sơ mi + quần tây, giày da. Ngân hàng yêu cầu sự chỉn chu. Tránh jeans, sneaker, áo thun.
Chuẩn bị trước phỏng vấn:
- ✅ Mang theo laptop có sẵn Burp Suite, demo 1 pentest report mẫu (ẩn thông tin nhạy cảm)
- ✅ Chuẩn bị 1-2 câu chuyện về lỗ hổng nghiêm trọng đã từng tìm được (kể theo STAR: Situation-Task-Action-Result)
- ✅ Tìm hiểu về SHB: chiến lược chuyển đổi số, sản phẩm SHB Mobile, các sự cố an ninh gần đây (nếu có thông tin công khai)
- ✅ In sẵn CV 2-3 bản, một bản gửi HR, một bản dành cho technical interviewer
- ✅ Chuẩn bị portfolio: GitHub với tools đã viết, blog về writeups CTF, link bài viết trên Security365/VCS...
Sai lầm cần tránh:
- ❌ Nói quá nhiều về hacking mà không đề cập đến compliance, governance
- ❌ Không hiểu rõ quy trình responsible disclosure
- ❌ Không biết cách trình bày rủi ro cho người không chuyên kỹ thuật
- ❌ Đánh giá thấp phần PCI DSS/SWIFT-CSP vì "ngân hàng nào cũng có"
Lộ trình ôn thi
Lộ trình ôn thi & chuẩn bị trong 2 tuần
📚 Kiến thức nền tảng cần nắm vững
Ngày 1-3: Nền tảng Web Security
- OWASP Top 10 (2021) — đọc kỹ, hiểu ví dụ thực tế cho mỗi loại:
- A01: Broken Access Control (IDOR, privilege escalation)
- A02: Cryptographic Failures (lộ data, weak hashing)
- A03: Injection (SQL, NoSQL, OS command, LDAP)
- A04: Insecure Design (business logic flaw)
- A05: Security Misconfiguration (default credentials, verbose errors)
- A06: Vulnerable Components (CVE trong thư viện)
- A07: Authentication Failures (weak password, session fixation)
- A08: Software & Data Integrity (insecure deserialization, CI/CD)
- A09: Security Logging Failures
- A10: Server-Side Request Forgery (SSRF)
Ngày 4-6: Network & Infrastructure
- TCP/IP: 3-way handshake, subnetting, ARP, DNS
- HTTP/HTTPS deep dive: headers, methods, cookies, JWT, OAuth2
- Linux cơ bản: shell, quyền, service, log
- Windows cơ bản: Active Directory, PowerShell, event log
- Firewall/IDS/IPS/WAF: cách pentest bypass (tunnel, encoding)
Ngày 7-9: Mobile Pentest
- Android: cấu trúc APK, Manifest, smali bytecode, dùng apktool/jadx
- iOS: cấu trúc IPA, class-dump, theos, frida
- OWASP MASVS/MSTG — chuẩn mobile security
- SSL Pinning bypass: Objection, Frida scripts
Ngày 10-11: Tools Mastery
- Burp Suite Pro: Scanner, Repeater, Intruder, Extensions (Logger++, Autorize)
- Nmap: scan types, NSE scripts
- Nessus/OpenVAS: scan, phân loại CVE
- Metasploit: module, payload, post-exploitation
- Frida: hooking mobile app
- Python: viết tool scan đơn giản (port scanner, subdomain bruteforce)
Ngày 12-14: Đặc thù ngân hàng & Compliance
- PCI DSS 4.0: 12 yêu cầu chính, focus vào phần testing (Req 11)
- SWIFT CSP: Customer Security Controls Framework, 32 controls
- OWASP ASVS: Application Security Verification Standard
- NIST CSF: Identify, Protect, Detect, Respond, Recover
---
📖 Tài liệu tham khảo
| Tài liệu | Link/Ghi chú | Phù hợp |
|---|---|---|
| PortSwigger Web Security Academy | portswigger.net/web-security | Miễn phí, lab thực hành |
| OWASP Testing Guide v4 | owasp.org | Tài liệu chuẩn |
| HackTheBox | hackthebox.com | Lab thực hành pentest |
| TryHackMe | tryhackme.com | Đường lối từ cơ bản |
| OWASP MSTG | github.com/OWASP/owasp-mstg | Mobile security |
| PCI DSS Quick Reference | pcisecuritystandards.org | Compliance ngân hàng |
| SANS Reading Room | sans.org/reading-room | Whitepaper chuyên sâu |
| PayloadsAllTheThings | github.com/swisskyrepo | Cheatsheet payload |
| HackerOne Hacktivity | hackerone.com/hacktivity | Report thực tế (ẩn danh) |
| VCS Blog/Security365 | security365.vn | Cộng đồng VN |
---
🎯 Lộ trình 2 tuần (mỗi ngày 3-4 tiếng)
Tuần 1: Nền tảng
- T2-T3: Web (PortSwigger Academy, làm hết lab SQLi, XSS, Auth)
- T4-T5: Network (HTB Starting Point, Nmap script)
- T6-CN: Mobile (OWASP MSTG, thực hành với InsecureBankv2, DVBA)
Tuần 2: Nâng cao & Ngân hàng
- T2-T3: Làm 1-2 máy HTB/Sherlock liên quan đến web/network
- T4: Đọc PCI DSS + SWIFT CSP overview
- T5: Review lại toàn bộ OWASP Top 10, tự tóm tắt 1 trang A4
n- T6: Luyện phỏng vấn — trả lời câu hỏi trước gương, có thể quay video
- CN: Nghỉ ngơi, đọc blog về incident ngân hàng gần đây
💻 Lab thực hành miễn phí gợi ý
- DVWA (Damn Vulnerable Web App) — SQLi, XSS cơ bản
- bWAPP — 100+ lỗ hổng
- VulnHub — máy ảo pentest
- HackTheBox Academy — module có hướng dẫn
- Android: InsecureBankv2, DVBA
- iOS: Myneuss, DVIA
- API: crAPI (OWASP), VAmPI
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho Pentest Engineer ngân hàng
🚀 Lộ trình thăng tiến tại ngân hàng (5-8 năm)
```
Chuyên viên (0-2 năm)
│ ↓
Chuyên viên chính / Mid Pentester (2-4 năm)
│ ↓
Chuyên viên cao cấp / Senior Pentester (4-6 năm)
│ ↓ [Rẽ nhánh chuyên môn HOẶC quản lý]
├─→ Security Architect / Lead Pentester (6-8 năm)
├─→ Trưởng nhóm Security Testing (6-8 năm)
│ ↓
└─→ Phó phòng / Trưởng phòng An ninh thông tin (8-12 năm)
↓
CISO / Giám đốc An ninh thông tin (12+ năm)
```
---
💰 Mức lương kỳ vọng theo cấp bậc (SHB & ngân hàng tương đương)
| Cấp bậc | Kinh nghiệm | Mức lương (gross/tháng) |
|---|---|---|
| Fresher / Junior | 0-1 năm | 18 - 30 triệu |
| Mid-level Pentester | 1-3 năm | 30 - 55 triệu |
| Senior Pentester | 3-5 năm | 55 - 90 triệu |
| Lead / Security Architect | 5-8 năm | 90 - 150 triệu |
| Manager / CISO | 8+ năm | 150 - 300 triệu+ |
Lưu ý SHB:
- Ngân hàng tầm trung, lương cạnh tranh nhưng không top 1 như Vietcombank, Techcombank, MB
- Thường có 13-14 tháng lương/năm + thưởng Tết + thưởng KPIs
- Phúc lợi: bảo hiểm sức khỏe cao cấp (PVI/Bảo Việt), cơm trưa, gym, đào tạo nước ngoài
- Hỗ trợ thi chứng chỉ quốc tế (chi phí + ngày nghỉ ôn thi)
---
📈 Kỹ năng cần phát triển thêm (theo giai đoạn)
Giai đoạn 0-2 năm (Xây nền tảng)
- Mastery Burp Suite, Nmap, Metasploit
- Học Python sâu (requests, pwntools, scapy)
- Lấy CEH hoặc eCPPT (entry-level cert)
- Tham gia CTF (Viettel CTF, VCS, picoCTF)
Giai đoạn 2-4 năm (Chuyên sâu)
- Lấy OSCP (chứng chỉ quan trọng nhất cho pentester)
- Học sâu Mobile pentest (Android + iOS)
- Học Cloud Security (AWS/Azure) — xu hướng tất yếu
- Tham gia bug bounty (HackerOne, Bugcrowd) để xây portfolio
Giai đoạn 4-6 năm (Mở rộng)
- Lấy GPEN hoặc OSWE (nâng cao)
- Học DevSecOps: tích hợp security vào CI/CD
- Nghiên cứu 0-day, submit CVE
- Học về Threat Modeling, Security Architecture
Giai đoạn 6+ năm (Lãnh đạo)
- CISSP hoặc CISM (chuyển sang governance/risk)
- Kỹ năng quản lý nhóm, budgeting
- Hiểu sâu regulation: NHNN, Nghị định 13/2023 về bảo vệ dữ liệu cá nhân, Luật An toàn thông tin mạng
- Networking trong cộng đồng (VNCS, VSISA, VCS Conference)
---
💡 Lời khuyên thực tế
1. Đừng chỉ biết tool, hãy hiểu gốc rễ: Phỏng vấn tại ngân hàng họ hay hỏi "tại sao", không chỉ "làm sao"
2. Xây dựng reputation: Viết blog, diễn thuyết tại meetup (VCS, Security365) — CV sẽ nổi bật hơn
3. Cân nhắc đặc thù ngân hàng: Công việc ổn định nhưng đôi khi chậm đổi mới hơn fintech. Nếu bạn muốn làm offensive thuần túy → có thể cân nhắc công ty security (VCS, FPT, VNPT ISC, Viettel Cyber Security)
4. Lộ trình chuyển ngang dễ dàng: Sau 3-5 năm ở ngân hàng, bạn có thể chuyển sang:
- Công ty security consultancy (thu nhập cao hơn, đi nhiều)
- Fintech (văn hóa nhanh, làm product security)
- Big Tech (nếu có OSCP + portfolio mạnh)
5. CVE là "vàng": Nếu bạn tìm được CVE trong hệ thống ngân hàng và được cấp mã → CV sẽ thuộc top 1% ứng viên
---
🎯 Tại sao nên chọn SHB?
- ✅ Là ngân hàng đang chuyển đổi số mạnh, nhiều dự án mobile banking
- ✅ Hội sở chính — được làm việc với hệ thống core, không phải chi nhánh
- ✅ Cơ hội học compliance thực tế (PCI DSS, SWIFT)
- ⚠️ Lương có thể không top 1 thị trường, nhưng tradeoff ổn định + phúc lợi tốt
- ⚠️ Môi trường ngân hàng đôi khi còn nhiều quy trình giấy tờ, cần kiên nhẫn
Câu hỏi thường gặp
Mình là sinh viên năm cuối ngành ATTT, chưa có kinh nghiệm thực tế nhưng rất đam mê pentest. Có nên ứng tuyển vị trí này không?
Đây là cơ hội đáng thử nhưng cần chuẩn bị kỹ. Tin yêu cầu tối thiểu 1 năm kinh nghiệm Mobile và 1 năm Web/API pentest — khá khó cho fresh graduate. Tuy nhiên:
1. Nộp đơn vẫn nên: Nhiều JD ghi "kinh nghiệm tối thiểu" nhưng thực tế tuyển người có tiềm năng. Nếu bạn có CTF writeups, lab thực hành trên HackTheBox, GitHub chứa tools pentest → HR có thể cân nhắc.
2. Cách "né" yêu cầu kinh nghiệm: Làm freelance pentest trên bug bounty (HackerOne, Bugcrowd), đóng góp open source (như PayloadAllTheThings, SecLists), tham gia nghiên cứu CVE — tất cả đều tính là kinh nghiệm.
3. Nếu chưa đủ: Ứng tuyển vị trí Junior SOC Analyst hoặc Security Engineer ở công ty nhỏ trước 1-2 năm, build portfolio, lấy CEH/eCPPT, rồi apply lại SHB sau. Đừng ngại làm thêm 2 năm — trong ngành này kinh nghiệm quý hơn bằng cấp.
Mình đang làm Dev ở fintech 3 năm, muốn chuyển sang làm Pentest Engineer tại ngân hàng. Có khả thi không và cần chuẩn bị gì?
Hoàn toàn khả thi, thậm chí bạn có lợi thế! Dev 3 năm là background rất tốt cho pentester vì:
Lợi thế của bạn:
- Đọc code PHP/Java/Python thành thạo — review code cho team Dev là điểm cộng lớn
- Hiểu SDLC, có thể làm DevSecOps sau này
- Tư duy logic debug lỗi đã rèn từ code
Cần bổ sung trong 6 tháng tới:
- Học OWASP Top 10 thực chiến (làm lab PortSwigger, HackTheBox)
- Lấy chứng chỉ CEH hoặc eCPPT (Dev học rất nhanh vì đã quen tư duy kỹ thuật)
- Viết ít nhất 1 pentest report thật (có thể pentest 1 app open source như Juice Shop)
- Public writeup trên blog cá nhân hoặc Security365
Mẹo phỏng vấn: Nhấn mạnh rằng bạn hiểu code từ phía Dev — sẽ giao tiếp hiệu quả với team phát triển. Đây là điểm mà nhiều pentester thuần túy thiếu.
Lương kỳ vọng: Bạn có thể deal 35-55 triệu vì có 3 năm kinh nghiệm CNTT, dù chưa pentest chuyên.
Mức lương "Thương lượng" của tin này nghĩa là gì? Mình nên đề xuất bao nhiêu cho vị trí Mid Pentester tại SHB?
"Thương lượng" nghĩa là nhà tuyển dụng muốn dựa vào profile của bạn để đưa ra đề xuất. Chiến lược đề xuất:
Mức tham khảo cho Mid-level Pentester (1-3 năm) tại ngân hàng Việt Nam:
- Tối thiểu: 30 triệu
- Trung bình: 40-50 triệu
- Tốt: 55-70 triệu
- Top (có OSCP + CVE): 80 triệu+
Với SHB cụ thể: Là NHTM cổ phần tầm trung, thường trả khoảng 35-55 triệu cho mid-level. Có thể thấp hơn Vietcombank/MB/Techcombank 10-15% nhưng bù lại 13-14 tháng lương + phúc lợi.
Mẹo deal lương:
1. Đừng đề xuất trước nếu HR hỏi "kỳ vọng của bạn?" — hãy nói "Anh/chị có thể chia sẻ budget cho vị trí này không ạ?"
2. Nếu bắt buộc phải nói, đề xuất range: "Em kỳ vọng 45-55 triệu gross, tùy thuộc vào chế độ đãi ngộ và cơ hội phát triển"
3. Luôn đề cập total compensation: "Ngoài lương, em quan tâm đến chế độ đào tạo chứng chỉ quốc tế, review lương 6 tháng/lần, và thưởng KPIs"
4. Nếu offer thấp hơn kỳ vọng, đàm phán thêm 1-2 tuần off, hỗ trợ thi OSCP, hoặc sign-on bonus
OSCP có thực sự cần thiết để ứng tuyển vị trí này không? Mình đang phân vân giữa OSCP và GPEN.
Câu trả lời ngắn: OSCP tốt hơn cho vị trí này, nhưng cả hai đều có giá trị.
OSCP (Offensive Security Certified Professional):
- ✅ Thực hành 100% — bạn phải hack thật 5 máy trong 24h
- ✅ Được cộng đồng quốc tế công nhận rộng rãi nhất
- ✅ Nhiều HR tại ngân hàng VN biết đến OSCP
- ✅ Giá: ~$1,599 cho 90 ngày lab + 1 lần thi
- ⚠️ Khó, tỷ lệ đậu ~30-40% lần đầu
GPEN (GIAC Penetration Tester):
- ✅ Của SANS — uy tín cao trong doanh nghiệp lớn
- ✅ Được ngân hàng quốc tế (HSBC, Standard Chartered) ưa chuộng
- ⚠️ Thiết kế nặng về lý thuyết hơn thực hành
- ⚠️ Giá cao: $7,000+ (bao gồm khóa học SEC560)
Khuyến nghị của mình:
- Nếu bạn có ngân sách hạn chế và muốn prove kỹ năng thực chiến → OSCP
- Nếu công ty tài trợ và bạn muốn apply vào ngân hàng quốc tế sau này → GPEN
- Còn nếu chỉ apply SHB, mức lương tầm trung → eCPPT (~$400) là đủ, sau đó lấy OSCP khi đã đi làm được công ty support
Combo lý tưởng cho pentester ngân hàng: OSCP + GPEN (sau 2-3 năm đi làm)
Phần yêu cầu có ghi "Tối thiểu 1 năm kinh nghiệm kiểm thử xâm nhập chuyên sâu ứng dụng Mobile". Mình chỉ có kinh nghiệm Web pentest, chưa từng động vào Mobile. Có nên bỏ cuộc không?
Đừng bỏ cuộc! JD thường là wishlist, không phải dealbreaker. Có vài cách tiếp cận:
Cách 1: Apply ngay, dùng điểm mạnh Web
- Trong CV, làm nổi bật 1 năm Web/API pentest của bạn
- Cover letter ghi rõ: "Em đang tự học Mobile pentest, đã hoàn thành OWASP MSTG cơ bản và lab iGoat/DVBA. Trong 1-2 tháng đầu em sẽ tự cập nhật kiến thức này"
- Nhiều công ty sẵn sàng đào tạo thêm nếu bạn có nền tảng tốt
Cách 2: Học gấp Mobile pentest trong 1 tháng trước khi apply
- Setup môi trường: Genymotion (Android), Corellium hoặc máy Mac jailbroken (iOS)
- Làm bài lab InsecureBankv2 (Android), DVIA (iOS)
- Viết 1 writeup ngắn đăng blog
- Pass này phỏng vấn, có thể deal lương tốt hơn
Cách 3: Apply vị trí khác cùng team, dùng kinh nghiệm Web
- Một số ngân hàng có 2 vị trí riêng: Web Pentester và Mobile Pentester
- Apply Web Pentester trước, sau 6-12 tháng xin rotate sang Mobile
Câu trả lời phỏng vấn khi hỏi về Mobile:
"Em đã nghiên cứu tài liệu OWASP MSTG và thực hành trên các app mã nguồn mở như InsecureBankv2. Em hiểu quy trình decompile APK, dùng MobSF, Frida cơ bản. Với nền tảng Web pentest của em, em tin có thể nhanh chóng nắm vững Mobile pentest trong 2-3 tháng on-the-job training."
Mình đã làm Pentester 5 năm ở công ty an ninh mạng, muốn chuyển sang ngân hàng. Có phải là bước lùi không?
Không hẳn — đây là lựa chọn chiến lược, không phải bước lùi. Cân nhắc:
Ưu điểm khi vào ngân hàng ở tuổi 5 năm kinh nghiệm:
- Lương cao hơn công ty security nhỏ (trừ mấy công ty top như VNPT ISC, Viettel Cyber Security, FPT IS)
- Làm việc với hệ thống core banking, SWIFT, thanh toán — kiến thức cực kỳ đặc thù và giá trị cao trên thị trường
- Học compliance (PCI DSS, SWIFT CSP) mở ra hướng Security Governance/GRC sau này
- Lộ trình lên CISO rõ ràng hơn (ngân hàng có hierarchy security rõ ràng)
- Công việc ổn định hơn, ít đi onsite khách hàng
Nhược điểm:
- Ít đa dạng hơn (ngân hàng dùng stack cũ, ít công nghệ mới)
- Quy trình giấy tờ nhiều, đôi khi chậm
- Ít cơ hội tham gia bug bounty, nghiên cứu 0-day
Kỳ vọng lương khi chuyển: 60-90 triệu (Senior Pentester tại SHB). Nếu bạn có OSCP + CVE + 5 năm → có thể deal 100+ triệu.
Mẹo thành công:
- Nhấn mạnh kinh nghiệm pentest "thực chiến" qua nhiều dự án đa ngành
- Cho thấy bạn hiểu business context ngân hàng (qua việc đọc báo cáo an ninh, tài liệu PCI DSS)
- Đề xuất được tham gia vào DevSecOps team (lộ trình Security Architect)
Phần 'phúc lợi' của tin không có thông tin. Làm sao mình biết SHB có hỗ trợ thi chứng chỉ quốc tế không?
Đây là điểm khá phổ biến với JD ngân hàng — họ thường giấu phúc lợi để dùng trong deal lương. Cách tìm hiểu:
Trước phỏng vấn (research):
- Tìm review trên Glassdoor Vietnam, VietnamWorks, ITViec — nhân viên cũ hay chia sẻ
- Hỏi trên group Facebook: "Ngân hàng nào hỗ trợ thi OSCP/CEH cho nhân viên Security?"
- LinkedIn: Tìm nhân viên SHB hiện tại → hỏi polite (qua message)
Trong phỏng vấn, hỏi trực tiếp:
1. "Anh/chị có thể chia sẻ về chính sách đào tạo và phát triển cho team Security không ạ?"
2. "Công ty có hỗ trợ chi phí và thời gian cho nhân viên thi các chứng chỉ như OSCP, CEH không?"
3. "Có chương trình rotation giữa các team (Pentest, SOC, GRC) không?"
4. "Budget đào tạo hàng năm cho mỗi nhân viên là bao nhiêu?"
Thông tin tham khảo về ngân hàng nói chung:
- Ngân hàng lớn (VCB, Techcombank, MB): thường support 70-100% chi phí + ngày nghỉ ôn thi
- Ngân hàng tầm trung (SHB, ACB, HDB): support 30-50% hoặc cho mượn tiền trả góp
- Một số có chính sách "lấy chứng chỉ trong năm đầu" như điều kiện review lương
Câu hỏi đàm phán: Nếu offer không rõ ràng về đào tạo, hãy thêm vào offer letter: "Công ty hỗ trợ 50% chi phí thi OSCP và 5 ngày nghỉ ôn thi trong năm đầu tiên".
Mình không có chứng chỉ quốc tế nào, liệu CV có bị loại ngay từ vòng HR không?
Không nhất thiết! HR tại ngân hàng VN thường lọc theo tổ hợp yếu tố, không chỉ chứng chỉ:
HR quan tâm gì khi lọc CV Pentester:
- ✅ Kinh nghiệm thực tế (số năm, dự án nào, quy mô ra sao)
- ✅ Tool & kỹ thuật thành thạo (Burp, Nmap, Metasploit)
- ✅ Bằng cấp (ĐH/Sau ĐH ATTT/CNTT)
- ✅ Portfolio (GitHub, blog writeup, CTF ranking)
- ⚠️ Chứng chỉ — là điểm cộng, không phải điều kiện cứng
Cách bù đắp khi không có chứng chỉ:
1. GitHub cá nhân: Push các tool pentest bạn đã viết (dù chỉ là script Python đơn giản)
2. Blog writeup: Viết 3-5 bài writeup CTF hoặc phân tích CVE public
3. LinkedIn: Mô tả chi tiết dự án pentest (theo NDA) — "đã thực hiện pentest 15+ ứng dụng web cho khách hàng ngân hàng, fintech, e-commerce, phát hiện X lỗ hổng Critical/High"
4. CTF: Top 100-200 các giải lớn (Viettel CTF, VCS, picoCTF) → đưa vào CV
5. Bug bounty: Profile HackerOne/Bugcrowd có valid reports
Mẹo nộp CV:
- Đừng ghi "Không có chứng chỉ" — thay bằng "Đang chuẩn bị thi OSCP (Q2/2025)"
- Cover letter giải thích: "Em chưa có chứng chỉ quốc tế, nhưng đã có kinh nghiệm thực tế và portfolio public. Em cam kết sẽ lấy OSCP trong năm đầu tiên nếu được nhận"
- Nộp qua referral (nhân viên SHB giới thiệu) — tỷ lệ qua vòng HR cao hơn 2-3 lần