Cv Đánh Giá Bảo Mật (Pentest) - Phòng An Toàn Thông Tin - Khối Công Nghệ Thông Tin
Mô tả công việc
TRÁCH NHIỆM CHÍNH
- Thực hiện công tác quản trị các hệ thống bảo mật, hệ thống giám sát, kiểm soát an ninh mạng; đảm bảo hệ thống hoạt động liên tục và an toàn.
- Nghiên cứu và triển khai các giải pháp kỹ thuật công nghệ nhằm đảm bảo an toàn thông tin, bảo mật dữ liệu, bảo mật hệ thống thông tin của Ngân hàng.
- Đầu mối tổ chức, phối hợp với các Đơn vị liên quan thu thập, tích hợp nhật ký an ninh mạng của các hệ thống thông tin vào hệ thống quản lý sự kiện an ninh mạng.
- Phối hợp các Đơn vị liên quan để thực hiện tích hợp các hệ thống bảo vệ vào hệ thống điều phối, tự động phản ứng trước các sự kiện, cảnh báo an ninh mạng.
- Làm việc giờ hành chánh + ngoài giờ theo yêu cầu phát sinh công việc.
Phân tích kỹ năng cần có
Phân tích kỹ năng cho vị trí CV Đánh Giá Bảo Mật (Pentest) - Sacombank
🎯 Tổng quan vị trí
Dù JD không liệt kê yêu cầu cụ thể, từ tiêu đề "Đánh Giá Bảo Mật (Pentest)" kết hợp mô tả công việc, có thể suy ra đây là vị trí chuyên sâu về tấn công/phòng thủ hệ thống trong môi trường ngân hàng — một môi trường đòi hỏi tiêu chuẩn bảo mật rất cao theo quy định NHNN (TT 31/2020, TT 18/2024).
---
🔧 Hard Skills cần có
1. Kỹ năng Pentest (Cốt lõi)
- Penetration Testing cho Web App, Mobile App, Network, Internal/External Infra
- Sử dụng thành thạo các công cụ: Burp Suite Pro, Nmap, Metasploit, Nessus, Qualys, Wireshark, sqlmap, Nikto, OWASP ZAP
- Am hiểu OWASP Top 10 (Web, API, Mobile) và các kỹ thuật tấn công phổ biến: SQLi, XSS, SSRF, IDOR, RCE, Deserialization, JWT attacks
- Kỹ thuật Red Team / Purple Team
2. Kiến thức hệ thống & mạng
- Linux (CentOS, Ubuntu, Kali) ở mức advanced — CLI thành thạo
- Networking: TCP/IP, DNS, HTTP/S, VPN, Firewall, IDS/IPS, SIEM
- Hệ điều hành Windows Server, Active Directory (AD enumeration, Kerberoasting, Pass-the-Hash…)
3. Lập trình & Scripting
- Python (rất quan trọng — viết tool, exploit, automation)
- Bash, PowerShell
- Ưu tiên thêm: Go, JavaScript (đọc source code web)
4. Quản trị hệ thống bảo mật (theo JD)
- SIEM: Splunk, QRadar, ArcSight, hoặc IBM QRadar
- EDR/XDR: CrowdStrike, SentinelOne, Microsoft Defender
- SOAR (Security Orchestration, Automation, Response)
- WAF, IPS/IDS, DLP, Email Security Gateway
- Tích hợp log từ nhiều hệ thống về SIEM
5. Đám mây & DevSecOps
- AWS/Azure/GCP security baseline
- Docker, Kubernetes security
- CI/CD security, SAST/DAST/SCA
---
🤝 Soft Skills
- Tư duy phản biện, tò mò, khả năng suy luận logic
- Báo cáo chuyên nghiệp, trình bày rõ ràng cho cả non-tech và exec
- Làm việc nhóm tốt (phối hợp nhiều Đơn vị trong ngân hàng)
- Chịu được áp lực, sẵn sàng làm ngoài giờ khi có sự cố (JD có nêu rõ)
- Trung thực, bảo mật thông tin (yếu tố đạo đức nghề nghiệp)
---
📜 Chứng chỉ gợi ý (tùy level)
| Cấp độ | Chứng chỉ nên có |
|---|---|
| Fresher/Junior | CEH, CompTIA Security+, eJPT |
| Mid-level | OSCP (chuẩn vàng Pentest), CySA+, PNPT |
| Senior | OSEP, OSCE, OSCE³, GPEN, GXPN, CRTP |
| Quản lý/Lead | CISSP, CISM, ISO 27001 Lead |
| Cloud Security | AWS Security Specialty, CCSP |
---
📊 Bảng so sánh mức độ cần thiết
| Kỹ năng | Mức độ | Ghi chú |
|---|---|---|
| Pentest Web/Mobile | ⭐⭐⭐⭐⭐ | Trọng tâm hệ thống Core Banking |
| Python Scripting | ⭐⭐⭐⭐⭐ | Tự động hóa, exploit dev |
| Linux Admin | ⭐⭐⭐⭐⭐ | Hầu hết server ngân hàng chạy Linux |
| SIEM/SOAR | ⭐⭐⭐⭐ | Theo JD — đầu mối tích hợp log |
| Network Security | ⭐⭐⭐⭐ | Firewall, IPS/IDS, segmentation |
| Cloud Security | ⭐⭐⭐⭐ | Xu hướng chuyển đổi số ngân hàng |
| Active Directory | ⭐⭐⭐⭐ | Pentest nội bộ |
| Reverse Engineering | ⭐⭐⭐ | Bonus nếu biết |
---
💡 Điểm lưu ý về JD
JD không nêu yêu cầu cụ thể — điều này có thể hiểu là:
- Tuyển người có kinh nghiệm thực chiến (JD dành cho senior, không cần liệt kê)
- Hoặc ngân hàng đang mở rộng đội ngũ, sẵn sàng đào tạo
- Mẹo: Khi apply, nhấn mạnh portfolio Pentest (report mẫu được ẩn danh), CTF ranking, bug bounty, GitHub với tool tự viết
---
🏦 Đặc thù ngân hàng Sacombank
- Top đầu ngân hàng tư nhân VN, hệ thống Core Banking lớn
- Tuân thủ NHNN: TT 31/2020/TT-NHNN, TT 18/2024/TT-NHNN về ATTT
- Môi trường production cực kỳ nhạy cảm — sai một lần là lỗ hổng lộ dữ liệu hàng triệu khách hàng
- Nên hiểu biết PCI-DSS, ISO 27001, Luật ATTT mạng VN
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Pentest - Sacombank
🔄 Quy trình phỏng vấn dự kiến (4-5 vòng)
Vòng 1: HR Screening (30-45 phút)
- Giới thiệu bản thân, kinh nghiệm pentest
- Lý do ứng tuyển Sacombank
- Mức lương mong muốn
- Tính khả dụng (ngày bắt đầu, thi gian onsite)
Vòng 2: Technical Interview - Lý thuyết (60-90 phút)
- Trưởng phòng/quản lý trực tiếp phỏng vấn
- Câu hỏi về kiến thức nền tảng (network, OS, cryptography)
- Tình huống: phát hiện lỗ hổng SQLi trong app ngân hàng, xử lý thế nào?
- Quy trình pentest theo PTES/OSSTMM
- Đánh giá hiểu biết về compliance ngân hàng VN
Vòng 3: Technical Deep Dive / Hands-on (60-120 phút)
- Live demo pentest trên lab (Burp Suite, exploitation)
- Review một pentest report mà bạn đã làm (giấu tên khách hàng)
- Whiteboard: thiết kế kiến trúc bảo mật cho hệ thống core banking
- Có thể có bài test IQ/logic
Vòng 4: Manager Interview (30-45 phút)
- Quan điểm nghề nghiệp
- Khả năng làm việc nhóm, xử lý xung đột
- Kỳ vọng về lộ trình phát triển
Vòng 5: Offer & Background Check
- Xác minh bằng cấp, chứng chỉ
- Có thể kiểm tra lý lịch tư pháp (đặc thù ngân hàng)
---
❓ Câu hỏi phỏng vấn hay gặp
Nhóm 1: Kiến thức Pentest
1. Trình bày quy trình pentest một ứng dụng web ngân hàng từ A-Z?
- Gợi ý trả li: Recon → Mapping → Discovery → Exploitation → Post-exploitation → Reporting → Retest. Nêu riêng: scope, rules of engagement, sensitive data handling.
2. Khác biệt giữa Black-box, Grey-box, White-box pentest? Khi nào dùng loại nào?
3. Giải thích OWASP Top 10:2021 và cho ví dụ thực tế bạn từng gặp?
4. Nếu phát hiện lỗ hổng Critical trong hệ thống đang chạy production, bạn xử lý thế nào?
- Đáp án mong đợi: Khai thác có kiểm soát, báo cáo ngay, KHÔNG khai thác sâu, đề xuất mitigation (WAF rule, disable endpoint, v.v.)
5. So sánh Nmap SYN scan và Full connect scan? Cái nào phù hp pentest?
6. Kerberoasting là gì? Cách phòng chống?
7. Giải thích JWT attack và cách secure JWT?
Nhóm 2: Tình huống thực tế
8. Bạn tìm thấy hardcoded credential trong file config của một vendor app. Bước tiếp theo?
9. Làm sao để pentest mà không ảnh hưởng đến hệ thống production của ngân hàng đang có hàng triệu giao dịch/ngày?
10. ề xuất giải pháp SIEM cho ngân hàng có 200+ servers?
Nhóm 3: Soft skills & scenario
11. Bạn phát hiện dev team đã fix lỗ hổng nhưng cách fix không triệt để (vẫn có thể bypass). Bạn sẽ làm gì?
- Gợi ý: Giữ quan điểm chuyên môn, giao tiếp lịch sự nhưng kiên quyết, có POC chứng minh
12. Bạn nghĩ điều gì khác biệt khi pentest cho ngân hàng so với fintech startup?
13. Câu hỏi "tại sao bạn rời công ty c?" — luôn chuẩn bị câu trả lời tích cực
---
💡 Tips chuẩn bị
✅ Làm:
- Ôn lại các CVE nổi bật gần đây (Log4Shell, Spring4Shell, MOVEit, v.v.)
- Đọc báo cáo Pentest mẫu trên GitHub để hiểu format
- Chuẩn bị 1 slide portfolio ngắn gọn (3-5 dự án tiêu biểu, giấu tên khách hàng)
- Nắm rõ tin tức ATTT ngân hàng VN (có 1-2 vụ lộ dữ liệu nổi tiếng mấy năm gần đây)
- Đọc về Sacombank: hệ thống, sản phẩm số, sự cố ATTT đã công bố (nếu có)
❌ Tránh:
- Không "khoe" bug bounty cá nhân trên hệ thống đang ứng tuyển (nếu có)
- Không nói xấu công ty cũ
- Không đưa ra câu trả lời "em không biết" — hãy nói quy trình bạn sẽ làm để tìm hiểu
---
👔 Dress code
- Vòng HR: Smart casual / Business casual (sơ mi, quần tây, không cần vest)
- Vòng Technical: Business casual
- Vòng Manager: Lịch sự, chuyên nghiệp, có thể mặc vest nếu muốn tạo ấn tượng
- Lưu ý: Ngân hàng thường khá formal, mặc sơ mi là an toàn nhất
Lộ trình ôn thi
Lộ trình ôn thi & chuẩn bị trong 2 tuần
📚 Kiến thức nền cần nắm vững
Tuần 1: Nền tảng kỹ thuật
Ngày 1-2: Networking & OS
- TCP/IP 7-layer, OSI model, subnetting
- HTTP/HTTPS, TLS handshake, certificates
- DNS, DHCP, NAT, VPN
- Linux CLI: grep, awk, sed, find, netstat, ss, iptables
- Windows: PowerShell, AD, Group Policy, Event Log
Ngày 3-4: Web Pentest
- OWASP Top 10:2021 (đọc kỹ từng cái, có lab mẫu)
- Cài Burp Suite, thực hành trên PortSwigger Web Security Academy (miễn phí, rất hay)
- SQL Injection: Union, Blind, Time-based, Error-based
- XSS: Reflected, Stored, DOM-based
- SSRF, IDOR, Path Traversal, CSRF, XXE
Ngày 5-7: Tools & Methodology
- Học Metasploit (cơ bản đến nâng cao)
- Nmap: scan types, NSE scripts, version detection
- Crackmapexec, BloodHound (AD attacks)
- Đọc PTES (Penetration Testing Execution Standard)
- Đọc NIST SP 800-115 (Technical Guide to Information Security Testing)
Tuần 2: Banking-specific & Advanced
Ngày 8-9: SIEM/SOAR & Compliance
- Splunk query language (SPL) cơ bản
- Tìm hiểu TT 31/2020/TT-NHNN về an toàn, bảo mật trong hoạt động ngân hàng điện tử
- Tìm hiểu TT 18/2024/TT-NHNN về quản lý rủi ro công nghệ thông tin
- ISO 27001/27002, PCI-DSS tổng quan
- Luật An toàn thông tin mạng VN (2015, sửa đổi 2023)
Ngày 10-11: Practice trên Lab
- TryHackMe: room "Jr Penetration Tester", "Offensive Pentesting"
- HackTheBox: easy → medium machines
- DVWA / bWAPP: luyện web pentest
- VulnHub: máy ảo pentest
Ngày 12-13: Cloud & Modern
- AWS: IAM, S3, EC2 metadata attack
- Container security: Docker escape, Kubernetes RBAC
- Có thể thi eJPT (entry-level, dễ qua, tạo CV đẹp)
Ngày 14: Review & Mock interview
- Review toàn bộ note
- Tự luyện trả lời câu hỏi phỏng vấn trước gương
- Chuẩn bị câu hi cho interviewer
---
📖 Tài liệu tham khảo
Free Resources (ưu tiên)
| Tài liệu | Link/Mô tả |
|---|---|
| PortSwigger Academy | https://portswigger.net/web-security (chuẩn web pentest) |
| OWASP Testing Guide | https://owasp.org/www-project-web-security-testing-guide/ |
| HackTricks | https://book.hacktricks.xyz/ (cheat sheet tổng hợp) |
| TryHackMe | https://tryhackme.com (học qua thực hành) |
| HackTheBox | https://hackthebox.com (thực chiến) |
| SANS Reading Room | Papers miễn phí |
| Pentestmonkey Cheat Sheet | Reverse shell, SQLi payload |
Sách nên đọc (mua nếu có điều kiện)
- "The Web Application Hacker's Handbook" (Stuttard, Pinto) — Kinh điển
- "Hacking: The Art of Exploitation" (Jon Erickson)
- "Penetration Testing" (Georgia Weidman)
- "Network Security Assessment" (Chris McNab)
- "Red Team Development and Operations" (Joe Vest, James Tubberville)
- "The Hacker Playbook 3" (Peter Kim) — Practical, dễ đọc
Báo cáo & Write-up mẫu
- GitHub repo awesome-pentest
- Các write-up trên Medium, InfoSecWriteups
---
⚡ Tài liệu đặc thù ngân hàng VN
- Tìm đọc Quyết định 12/2021/QĐ-NHNN về tiêu chuẩn cơ sở đánh giá mức độ an toàn hệ thống thông tin
- Tìm hiểu về Sandbox, Anti-fraud, PCI-DSS cho thẻ
- Đọc các bài viết trên VnSecurity, SecurityDaily
---
📅 Checklist 2 tuần
- [ ] Hoàn thành 20+ lab trên PortSwigger Academy
- [ ] Pass 2-3 room TryHackMe về pentest
- [ ] Đọc xong OWASP Testing Guide (Web)
- [ ] Viết được 1 pentest report mẫu (dùng lab cá nhân)
- [ ] Ôn lại 30 câu hỏi phỏng vấn phổ biến
- [ ] Đọc 5 bài viết về security ngân hàng VN
- [ ] Setup portfolio GitHub (tool cá nhân, write-up CTF)
- [ ] Chuẩn bị CV highlight các dự án pentest
- [ ] Luyện nói 2-3 câu tự giới thiệu trước gương
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho chuyên viên Pentest ngân hàng
📈 Lộ trình thăng tiến điển hình
```
Junior Pentester (0-2 năm)
↓
Pentester / Security Engineer (2-4 năm)
↓
Senior Pentester / Security Specialist (4-6 năm)
↓
Lead Pentester / Security Manager (6-10 năm)
↓
CISO / Giám đốc ATTT (10+ năm)
```
Tại ngân hàng lớn như Sacombank, có thể đi theo 2 hướng:
- Chuyên môn sâu (Technical track): Pentester → Lead Pentester → Principal Security Engineer
- Quản lý (Management track): Lead → Trưởng phòng ATTT → Phó GĐ Khối CNTT → CISO
---
💰 Mức lương tham khảo thị trường VN (2024-2026)
| Vị trí | Kinh nghiệm | Mức lương (gross/tháng) |
|---|---|---|
| Junior Pentester | 0-2 năm | 15-25 triệu |
| Pentester | 2-4 năm | 25-45 triệu |
| Senior Pentester | 4-6 năm | 45-70 triệu |
| Lead Pentester | 6-8 năm | 70-100 triệu |
| Security Manager | 8-10 năm | 100-150 triệu |
| CISO | 10+ năm | 150-300+ triệu |
Lưu ý:
- Ngân hàng lớn trả cao hơn fintech startup, có thêm thưởng Tết (1-3 tháng lương), 13th month salary
- Mức "Thỏa thuận" của JD nghĩa là bạn nên đề xuất dựa trên kinh nghiệm thực tế, không nên "đánh cược" thấp
- Khi deal lương: research trên ITViec, VietnamWorks, TopDev cho cùng vị trí
---
🚀 Kỹ năng cần phát triển thêm (next 2-3 năm)
Tier 1 - Must-have
- Threat Intelligence & Threat Hunting (proactive security)
- Cloud Security (AWS/Azure — ngân hàng đang chuyển lên cloud)
- DevSecOps (tích hợp security vào CI/CD)
- Zero Trust Architecture
Tier 2 - Differentiator
- AI/ML Security (mới nổi, ít người làm được)
- Blockchain Security (cho CBDC, tiền số)
- IoT/OT Security (ATM security, ngân hàng có nhiều thiết bị)
Tier 3 - Nice to have
- Reverse Engineering & Malware Analysis
- Mobile Security (iOS/Android deep)
- Quantum Cryptography (tương lai xa)
---
💼 Lời khuyên thực tế khi ứng tuyển ngân hàng
1. Chuẩn bị tâm lý:
- Ngân hàng là môi trường bảo thủ, quy trình chậm nhưng ổn định
- Bạn sẽ làm việc với nhiều quy chế, compliance, không "hack cho vui" được
- Đổi lại: lương ổn định, brand name đẹp, nhiều người muốn vào
2. So với công ty security/fintech:
- Ngân hàng: Lương tốt, ổn định, làm sản phẩm thật, ít kỹ thuật bleeding-edge
- Công ty security product (FPT, VNPT IS, CMC): Môi trường kỹ thuật hơn, nhiều research
- Big Tech/Foreign corp: Lương rất cao nhưng khó vào, cần tiếng Anh tốt
3. Khi deal với ngân hàng:
- Hỏi rõ: làm ngoài giờ có OT không? (JD nói làm ngoài giờ — đừng làm free)
- Hỏi về policy bug bounty nội bộ (một số NH cho phép nhân viên săn bug với thưởng)
- Hỏi về ngân sách training/cert (OSCP, OSCE đắt đỏ)
- Hỏi về on-call rotation và compensation
4. CV nên highlight:
- Số lượng dự án pentest đã làm (kèm loại: web, mobile, network, AD)
- CVE đã tìm được (nếu có — dấu ấn rất mạnh)
- Ranking trên HackTheBox/TryHackMe
- Tool Python tự viết (GitHub)
- Bài viết/nghiên cứu đã publish
---
🎓 Lộ trình chứng chỉ khuyến nghị
Năm 1-2: CEH hoặc eJPT (entry-level)
Năm 2-3: OSCP (quan trọng nhất, bắt buộc nếu muốn senior)
Năm 4-5: OSEP / OSWE / CRTP (specialize)
Năm 5+: CISSP / CISM (nếu muốn lên manager)
Budget tip: Thi OSCAP qua Offensive Security (~$1,600) hoặc tìm khóa học qua HTB CPTS (~$210, được nhiều người đánh giá cao, có giá trị tương đương).
---
⚠️ Cảnh báo thực tế
- Burnout cao: Pentest có thể nhàm chán (cùng pattern web app), cần rotate project, dành thời gian cho research cá nhân
- Đạo đức nghề: Tuyệt đối không lạm dụng kiến thức — ngân hàng kiểm tra kỹ
- Update liên tục: Cần đọc blog, follow CVE mỗi ngày, không được "ngủ quên trên chiến thắng"
---
🔗 Cộng đồng nên tham gia
- VnSecurity (group Facebook)
- VietSec community
- Vietnam Cyber Security meetup
- DefCon, BlackHat (online recordings miễn phí)
- Reddit: r/netsec, r/AskNetsec, r/pentesting
Câu hỏi thường gặp
Em là sinh viên năm cuối ngành ATTT, chưa có kinh nghiệm làm việc thật, em có nên apply vị trí Pentest ở Sacombank không?
Được nhé em! Sacombank là ngân hàng lớn, họ thường có chương trình tuyển fresher vào đội ngũ SOC/Pentest. Tuy nhiên, JD này không ghi rõ yêu cầu nên có thể họ ưu tiên người có kinh nghiệm. Em nên: (1) Hoàn thành chứng chỉ eJPT hoặc CEH để chứng minh nền tảng, (2) Làm các lab trên TryHackMe/HackTheBox và đưa write-up lên GitHub, (3) Tham gia CTF để có thành tích, (4) Trong CV, nhấn mạnh các project cá nhân và bài tập lớn liên quan pentest. Nếu chưa được vào vị trí Pentest, em có thể apply vị trí SOC Analyst hay Security Engineer để tích lũy 1-2 năm rồi chuyển sang Pentest sau cũng được.
Mức lương "Thỏa thuận" nghĩa là sao? Em nên deal bao nhiêu cho vị trí Pentester ở Sacombank?
"Thỏa thuận" nghĩa là mức lương sẽ thương lượng sau khi HR đánh giá hồ sơ. Em nên làm theo 3 bước: (1) Research mặt bằng chung trên ITViec, TopDev — Pentester 2-4 năm kinh nghiệm ở TP.HCM hiện tại khoảng 25-45 triệu gross, ngân hàng thường cao hơn 10-20% so với công ty thường, (2) Đề xuất mức cao hơn 15-20% so với lương hiện tại của em, (3) Đừng "deal thấp" — đề xuất mức em thực sự mong muốn, HR sẽ counter nếu cần. Với Sacombank, em có thể kỳ vọng khoảng 30-50 triệu cho vị trí có 3-5 năm kinh nghiệm. Nhớ đừng quên hỏi về thưởng Tết, 13th month, phụ cấp cơm/xe.
Anh/chị cho em hỏi, OSCP có thật sự cần thiết để làm Pentest ở ngân hàng VN không? Hay chỉ cần kinh nghiệm thực tế?
Câu hỏi hay! Thực tế ở VN hiện tại, nhiều HR ngân hàng vn chưa đánh giá cao OSCP như ở nước ngoài. Tuy nhiên, OSCP là "chuẩn vàng" và có lợi ích rõ ràng: (1) Nó chứng minh bạn có khả năng pentest thực sự, không phải chỉ lý thuyết, (2) Nhiều JD nước ngoài yêu cầu OSCP, có lợi nếu bạn muốn chuyển sang FDI/outsource, (3) Khi deal lương, OSCP là leverage rất tốt. Tuy nhiên, nếu budget hạn chế, em có thể bắt đầu với HTB CPTS (Certified Penetration Testing Specialist) — chỉ $210, được đánh giá ngang OSCP và rất nhiều pentester VN dùng cái này. Kinh nghiệm thực tế vẫn quan trọng nhất — HR Sacombank thường hỏi về dự án cụ thể, không chỉ chứng chỉ.
Em đang làm Backend Developer 3 năm, muốn chuyển sang Pentest. Lộ trình nào hợp lý nhất cho em?
Em có lợi thế rất lớn khi là dev — đọc source code, hiểu logic app, biết secure coding, đây là điều mà nhiều pentester "pure security" không có. Lộ trình gợi ý: (1) 3-6 tháng đầu: Học chuyên sâu web security qua PortSwigger Academy, làm các lab OWASP Top 10, (2) Song song: Thi CEH hoặc eJPT để có chứng chỉ đầu tiên, (3) Tháng 6-9: Làm các máy HTB/TryHackMe easy-medium, tập viết report, (4) Tháng 9-12: Thử OSCP hoặc HTB CPTS, (5) Apply vào vị trí Junior Pentester hoặc Application Security Engineer (vì em có lợi thế về dev). Khi CV, nhấn mạnh: 'Em là dev, em hiểu code, em tấn công dựa trên hiểu biết về code' — đây là USP rất mạnh. Có thể thử apply luôn ở Sacombank vì JD này không yêu cầu cụ thể.
Công việc Pentest ở ngân hàng có khác gì so với công ty security product không?
Khác khá nhiều đó em. Ở ngân hàng: (1) Scope thường là hệ thống nội bộ của ngân hàng hoặc vendor cung cấp cho ngân hàng, (2) Quy trình chặt chẽ, phải xin approval trước khi exploit, (3) Mục tiêu là bảo vệ dữ liệu khách hàng và tuân thủ NHNN, không phải tìm bug để làm profile, (4) Môi trường legacy nhiều (COBOL, mainframe), (5) Làm việc với team IT, dev, business nhiều. Ở công ty security product (FPT, VNPT IS): (1) Pentest cho khách hàng bên ngoài, đa dạng ngành, (2) Được phép khai thác sâu hơn, (3) Công bố CVE được, (4) Môi trường kỹ thuật cao hơn, (5) Có thể research tool mới. Công ty pentest ở VN thường trả lương ngang hoặc cao hơn ngân hàng junior, nhưng ngân hàng ổn định hơn về thu nhập dài hạn và có brand.
Làm Pentest ở Sacombank có áp lực gì đặc biệt không? Có OT nhiều không?
Áp lực chính là: (1) Hệ thống production không được downtime — nếu pentest làm crash app, ảnh hưởng hàng triệu khách hàng, (2) Dữ liệu khách hàng cực kỳ nhạy cảm — lỗ hổng nhỏ có thể thành scandal lớn, (3) Tuân thủ NHNN — báo cáo phải đúng format, deadline nghiêm, (4) Làm việc với nhiều bên: vendor, dev team, business — đòi hỏi kỹ năng giao tiếp. Về OT: JD ghi rõ 'Làm việc giờ hành chính + ngoài giờ theo yêu cầu' — nghĩa là khi có sự cố ATTT hoặc release quan trọng, bạn phải sẵn sàng. Thường OT ở ngân hàng được trả theo chính sách (1.5x hoặc 2x), nhưng cần hỏi rõ HR trước khi vào. Một số ngân hàng có chế độ on-call riêng với phụ cấp. So với công ty product, OT ở ngân hàng thường ít hơn nhưng khi xảy ra thì cấp bách hơn.
Em có nên học Python sâu trước khi apply vị trí Pentest không?
Có, rất nên! Python là ngôn ngữ số 1 của pentester hiện đại. Cụ thể em dùng Python để: (1) Viết tool exploit tự động (brute force, port scanner, payload generator), (2) Phân tích output từ Nmap, Burp Suite, (3) Viết script tích hợp API của các tool (Metasploit API, VirusTotal API, Shodan), (4) Parse log, xử lý data lớn trong SIEM, (5) Đọc và hiểu exploit có sẵn trên GitHub/ExploitDB. Nếu em chưa biết Python, học trong 2-3 tháng là dùng được. Gợi ý: (1) Học xong syntax cơ bản, (2) Làm 1 project nhỏ: tool scan subdomain tự viết, (3) Đọc code của các tool nổi tiếng như sqlmap, wpscan, (4) Tham gia CTF để giải các challenge Python. Trong CV, đưa link GitHub có Python tool của em — đây là điểm cộng rất lớn.
Sau khi vào Sacombank được 2-3 năm, em nên phát triển theo hướng nào để lên Lead hoặc CISO?
Lộ trình điển hình: (1) Năm 1-2: Tập trung làm pentest chuyên sâu, đạt OSCP, xây dựng uy tín trong team, (2) Năm 2-3: Mở rộng sang Security Architecture, Threat Modeling, học về risk assessment, bắt đầu thi CISSP, (3) Năm 3-5: Tham gia quản lý nhóm nhỏ (3-5 người), học về ISO 27001, NIST, compliance, làm việc với auditor, (4) Năm 5-8: Lên Senior Manager / Trưởng phòng ATTT, đứng đầu đội ngũ 10-20 người, (5) Năm 8+: CISO. Để lên CISO, cần phát triển thêm: kỹ năng quản lý, giao tiếp với Ban Giám đốc, hiểu biết về business (không chỉ kỹ thuật), kinh nghiệm đàm phán với vendor, xử lý khủng hoảng (incident response), networking với CISO ngân hàng khác. Một số người chọn ở lại Sacombank, số khác chuyển sang ngân hàng khác để tăng lương đột biến khi đã có kinh nghiệm manager. CISO ngân hàng lớn ở VN hiện tại có thể lên tới 200-500 triệu/năm.