messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
Techcombank

Expert, DevSecOps (40001146)

TP. Ha Noi Technology Division
Expert

Mô tả công việc

Job Purpose

  • The job holder responsible for ensuring DevOps becomes a mindset, a culture, and a set of technical practices.
  • The job holder will provide communication, integration, automation, and close cooperation among all the people needed to plan, develop, test, deploy, release, and maintain a Solution.
  • The job holder will technically lead DevOps team to design and enhance the Continuous Delivery Pipeline (CDP) that represents the workflows, activities, and automation needed to shepherd a new piece of functionality from ideation to an on-demand release of value to the end user

Key Accountabilities (1)

Continuous Delivery through DevSecOps Factory

  • Build, map and optimize delivery of the Continuous Delivery Pipeline (CDP) by addressing key elements like: process time, lead time, delay time and percent of complete and accurate.
  • Continuous Exploration (CE) – understand the market problem / customer need by analyzing and researching to identify the solution required to meet that need, from which suggest development of new features or modification from existing architectures, define and prioritize activities in the Program Backlog.
  • Continuous Integration (CI) – take features from the Program Backlog and implement them to deliver a completed work which is committed to version control, built and integrated into a full system or solution, and tested end-to-end before being validated in a staging environment.
  • Continuous Deployment (CD) - take the changes from the staging environment and deploy them to production.
  • Release on Demand (RoD) - make value available to customers all at once, or in a staggered fashion based market and business needs.

Key Accountabilities (2)

DevSecOps Factory

  • Build, automate, enhance and measure DevSecOps factory.
  • Build, automate, enhance and integrate threat modeling.
  • Build, automate, enhance and integrate application security.
  • Build, automate, enahnce and integrate penetration testing.
  • Build, automate, enhance and integrate continious security monitoring.

Key Accountabilities (3)

DevSecOps Targets

  • Consistently develop software systems with higher quality and accuracy of project budgeting and estimation.
  • Increase visibility and stakeholder input into features for the next release as it is being developed.
  • Engage stakeholders early and consistently throughout the SDLC, leading to few defects and incorrect requirements.
  • Build trust between software development and IT, enable organic process improvement and risk mitigation.
  • Maximize business value by enabling technical staff to adapt to changing requirements or environmental factors.

Key Relationships - Direct Manager

Manager/ Senior Manager/ Director, DevSecOps

Key Relationships - Direct Reports

Key Relationships - Internal Stakeholders

Key Relationships - External Stakeholders

Application/solution provider partners, IT departments of key customer businesses

Success Profile - Qualification and Experiences

Qualifications

  • Bachelor's or Master’s degree in computer science, software engineering or information technology

Work Experience

  • At least 7 years of relevant experience in software development and minimum 2 years of experience in DevSecOps setup.
  • Knowledge of DevSecOps factory pipeline components and DevSecOps Metrics.
  • Experience working with cloud environments is a must.
  • Hands-on experience on code, commit, code review, document, test, integrate, qa, monitor with front end and back end languages and technologies.
  • Experience working with DevSecOps tools is a must (RE protection, SSL pinning, payload encryption, Code quality, source code analysis, SAST/DAST tools).

Foreign language

  • English/ according to TCB's regulations in each period

Phân tích kỹ năng cần có

Phân tích kỹ năng cần có cho vị trí Expert, DevSecOps tại Techcombank

🎯 Tổng quan vị trí

Đây là vị trí Expert (cấp chuyên gia) thuộc khối Công nghệ của Techcombank — một trong những ngân hàng tư nhân lớn nhất Việt Nam. Vị trí này yêu cầu tối thiểu 7 năm kinh nghiệm phát triển phần mềmít nhất 2 năm kinh nghiệm setup DevSecOps. Đây không phải vị trí cho người mới — bạn cần có nền tảng vững về cả phát triển lẫn vận hành hệ thống.

---

🔧 Hard Skills bắt buộc

1. Continuous Delivery Pipeline (CDP)
  • CI/CD Tools: Jenkins, GitLab CI, GitHub Actions, Azure DevOps, CircleCI — bạn cần thành thạo ít nhất 2-3 tools
  • Version Control: Git (Gitflow, trunk-based development), GitHub, GitLab, Bitbucket
  • Build Tools: Maven, Gradle, npm, Docker, containerization
  • Artifact Repository: Nexus, Artifactory, Harbor
  • Deployment: Blue-Green, Canary, Rolling updates, Helm charts, Kustomize
2. Cloud Platforms (BẮT BUC)
  • AWS: EC2, S3, Lambda, ECS, EKS, IAM, VPC, CloudFormation, Terraform
  • Azure: AKS, Azure DevOps, ARM templates, Azure Security Center
  • GCP: GKE, Cloud Build, Cloud Security Scanner (nếu có thêm)
  • Kubernetes: Cấu hình, quản trị, Helm, Istio (service mesh)
  • Techcombank hiện đang chuyển đổi cloud mạnh mẽ, nên AWS/Azure sẽ là lợi thế lớn
3. DevSecOps Tools (BẮT BUỘC)
Nhóm Tools phổ biến
SAST (Static Analysis) SonarQube, Checkmarx, Fortify, Veracode
DAST (Dynamic Analysis) OWASP ZAP, Burp Suite, Nessus
Container Security Trivy, Clair, Anchore, Aqua Security
Secret Management HashiCorp Vault, AWS Secrets Manager, Azure Key Vault
Code Quality SonarQube, CodeClimate, ESLint, PMD
Dependency Scanning Snyk, OWASP Dependency-Check, Dependabot
Compliance Open Policy Agent (OPA), Falco
4. Security Knowledge
  • Application Security: OWASP Top 10, CWE, secure coding practices
  • Threat Modeling: STRIDE, PASTA, attack trees
  • Penetration Testing: Cơ bản về Kali Linux, Metasploit, Burp Suite
  • Cryptography: SSL/TLS pinning, payload encryption, mã hóa dữ liệu
  • Reverse Engineering Protection (RE protection) cho mobile app
  • Network Security: Firewalls, WAF, IDS/IPS
  • Compliance: PCI-DSS (rất quan trọng trong ngân hàng), ISO 27001
5. Ngôn ngữ lập trình & Scripting
  • Backend: Java, Python, Go, .NET, Node.js (ít nhất 1-2 ngôn ngữ thành thạo)
  • Frontend cơ bản: Đủ để hiểu và review code
  • Scripting: Bash, PowerShell, Python (cho automation)
6. Monitoring & Observability
  • Prometheus, Grafana, ELK Stack (Elasticsearch, Logstash, Kibana)
  • Splunk, Datadog, New Relic, Dynatrace
  • APM tools: AppDynamics, Instana

---

🤝 Soft Skills quan trọng

1. Kỹ năng lãnh đạo kỹ thuật (Technical Leadership)
  • Vị trí Expert yêu cầu bạn technically lead DevOps team — không phải quản lý hành chính mà là dẫn dắt về mặt công nghệ
  • Khả năng mentor các thành viên junior/senior
  • Đưa ra technical roadmap, kiến trúc hệ thống
2. Giao tiếp & Collaboration
  • Làm việc với nhiều stakeholder: Developer team, QA, Security team, Product Owner, Management
  • Đặc biệt quan trọng khi phải "build trust between software development and IT" như JD mô tả
3. Tư duy phản biện & Giải quyết vấn đề
  • Optimize CDP dựa trên metrics: process time, lead time, delay time
  • Tìm root cause khi có sự cố production
4. Quản lý dự án & Ưu tiên
  • Cân bằng giữa security, speed, và quality
  • Làm việc trong môi trường Agile/Scrum/DevOps culture

---

📜 Chứng chỉ gợi ý (tùy vị trí và ngân hàng yêu cầu)

Chứng chỉ Tổ chức Mức độ ưu tiên Ghi chú
AWS Solutions Architect AWS ⭐⭐⭐⭐⭐ Rất có giá trị tại Techcombank
AWS DevOps Engineer Professional AWS ⭐⭐⭐⭐⭐ Khớp 100% với JD
Azure DevOps Engineer Expert Microsoft ⭐⭐⭐⭐ Tùy cloud stack
CKA/CKAD (Kubernetes) CNCF ⭐⭐⭐⭐⭐ Bắt buộc nếu dùng K8s nhiều
Certified DevSecOps Professional (CDP) Practical DevSecOps ⭐⭐⭐⭐ Đúng chuyên ngành
CSSLP (Secure Software Lifecycle) (ISC)² ⭐⭐⭐⭐ Chứng chỉ security cao cấp
CISSP (ISC)² ⭐⭐⭐ Tốt nhưng thiên về security tổng quát
PCPP (Python) Python Institute ⭐⭐ Hữu ích cho automation
HashiCorp Terraform Associate HashiCorp ⭐⭐⭐⭐ IaC ngày càng quan trọng

---

🎓 Yêu cầu học vấn

  • Bng cấp: Bachelor's hoặc Master's in CS, Software Engineering hoặc IT
  • Tiếng Anh: Theo quy định TCB từng thời kỳ (thường yêu cầu IELTS 6.0+ hoặc TOEIC 700+)

---

💡 Lời khuyên thực tế

Vị trí Expert ở Techcombank thường đi kèm với việc bạn sẽ làm việc trên các hệ thống Core Banking, Digital Banking (Techcombank Mobile), hoặc Cloud Migration project. Bạn cần chuẩn bị tâm lý làm việc với deadline ngân hàng (thường khắt khe hơn startup), tuân thủ compliance PCI-DSS, SBV regulations, và có thể phải xử lý out-of-hours incidents khi hệ thống lỗi.

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn vị trí Expert, DevSecOps — Techcombank

📋 Quy trình tuyển dụng dự kiến (Techcombank Technology Division)

Dựa trên quy trình tuyển dụng thường thấy của Techcombank cho vị trí Expert trong khối Tech, bạn có thể đối mặt với 4-5 vòng:

Vòng Hình thức Thời gian Nội dung chính
Vòng 1: HR Screen Phone/Video 20-30 phút Giới thiệu bản thân, mức lương mong muốn, lý do ứng tuyển
Vòng 2: Technical Test Online/Onsite 60-120 phút Bài test coding + DevOps/Security scenario
Vòng 3: Technical Interview Onsite 60-90 phút Phỏng vấn sâu với Senior Tech Lead/Engineering Manager
Vòng 4: Manager Interview Onsite 45-60 phút Phỏng vấn với Senior Manager/Director DevSecOps
Vòng 5: Final Interview Onsite 30-45 phút Phỏng vấn với Director/Head of Technology

Lưu ý: Một số trường hợp có thể gộp các vòng hoặc thêm panel interview.

---

🎤 Câu hỏi hay gặp theo từng vòng

Vòng 1: HR Screen

1. "Tell me about yourself" — Phiên bản banking, không kể quá nhiều về công ty cũ, tập trung vào DevSecOps journey
2. "Why Techcombank?" — Phải research kỹ: Techcombank đang chuyển đổi số mạnh, dẫn đầu về cloud banking, CEO Jens Lottner có vision rõ ràng
3. "Expected salary?" — Câu này cần chuẩn bị chiến lược (xem mục Career Advice)
4. "Notice period?" — Techcombank thường yêu cầu 30 ngày hoặc có thể thương lượng

Vòng 2: Technical Test
  • Coding: LeetCode medium level (arrays, strings, hash tables, trees)
  • Scripting: Viết bash script để parse log, monitor service
  • System Design mini: Thiết kế CI/CD pipeline cho một ứng dụng microservice
  • Scenario: "Làm sao để secure một Docker image chứa app Java?"
Vòng 3: Technical Interview (Deep dive)

Câu hỏi về CDP & DevSecOps:
1. "Hãy mô tả CDP (Continuous Delivery Pipeline) bạn đã thiết kế. Challenges lớn nhất là gì?"
2. "Làm sao để measure hiệu quả của một CDP? Metrics nào bạn theo dõi?"
3. "Sự khác biệt giữa SAST và DAST? Khi nào nên dùng cái nào?"
4. "Threat modeling là gì? Bạn đã áp dụng framework nào (STRIDE, PASTA)?"
5. "Làm sao để tích hợp security scanning vào Jenkins pipeline mà không làm chậm build?"

Câu hỏi về Cloud:
6. "Bạn đã làm việc với AWS hay Azure? So sánh security features của 2 platform?"
7. "Triển khai Kubernetes cluster cho production banking system cần quan tâm security gì?"
8. "IAM policy tốt nhất cho CI/CD pipeline là gì?"

Câu hỏi Scenario khó:
9. "Hệ thống bị breach, attacker đã truy cập vào Jenkins. Bạn sẽ response như thế nào?"
10. "Developer muốn deploy code thẳng lên production mà không qua review. Bạn xử lý ra sao?"
11. "Làm sao cân bằng giữa speed of delivery và security requirements trong ngân hàng?"

Câu hỏi về Tools cụ thể:
12. "Bạn đã cấu hình SonarQube cho team 50+ developers như thế nào? Quality gates là gì?"
13. "So sánh HashiCorp Vault với AWS Secrets Manager?"
14. "SSL Pinning hoạt động ra sao trong mobile app?"

Vòng 4: Manager Interview
  • "Bạn nhìn nhận thế nào về DevOps culture vs DevOps tools?"
  • "Làm sao build trust giữa dev team và IT operations?"
  • "Bạn đã từng lead một initiative lớn nào chưa? Kết quả?"
  • "Vision của bạn cho DevSecOps tại Techcombank trong 3 năm tới?"
  • "Khi nào nên mua tools, khi nào nên build in-house?"
Vòng 5: Final Interview
  • Tập trung vào cultural fit, leadership, vision alignment
  • Có thể có câu hỏi về why banking, compliance, ethics

---

💡 Tips chuẩn bị quan trọng

1. Research kỹ về Techcombank
  • Đọc Techcombank Annual Report: Hiểu business model, chiến lược chuyển đổi số
  • Theo dõi Techcombank trên LinkedIn, báo chí: Các dự án cloud gần đây, partnership với AWS/Azure
  • Hiểu về Techcombank Mobile: App ngân hàng top 1 Việt Nam nhiều năm — chắc chắn sẽ là chủ đề
  • CEO Jens Lottner: Vision về "AI-first bank" rất nổi tiếng
2. Chuẩn bị Portfolio thực tế
  • Chuẩn bị 2-3 case studies về CDP bạn đã thiết kế/tham gia
  • Screenshot pipeline Jenkins/GitLab của bạn (che thông tin nhạy cảm)
  • Metrics cụ thể: "Build time giảm từ 25 phút xuống 4 phút", "Security scan coverage từ 40% lên 95%"
3. Chuẩn bị cho câu hỏi hóc búa
  • "Tại sao rời công ty cũ?" — Tránh nói xấu, focus vào growth opportunity
  • "Điểm yếu lớn nhất?" — Thành thật nhưng có plan cải thiện
  • "Conflict với team như thế nào?" — Chuẩn bị 1-2 ví dụ cụ thể
4. Câu hỏi NÊN hỏi interviewer

Bạn nên chuẩn bị 3-5 câu hỏi thông minh để hỏi ngược:

  • "Hiện tại Techcombank đang ở giai đoạn nào trên Cloud Adoption Journey?"
  • "DevSecOps team hiện tại có bao nhiêu người? Tech stack chính là gì?"
  • "KPIs chính của DevSecOps team trong năm nay là gì?"
  • "Cơ hội training và certification được support như thế nào?"
  • "Bạn thấy thách thức lớn nhất của vị trí này là gì?"

---

👔 Dress Code

  • Vòng HR & Technical: Business Casual (áo sơ mi, quần tây, giày da — không cần vest)
  • Vòng Manager & Final: Smart Business (vest + sơ mi, giày tây — phù hợp với culture banking)
  • Tránh: Quần jeans, áo thun, sneakers, đồ quá màu mè
  • Techcombank là ngân hàng, không phải startup tech — dress code khá formal hơn FPT, VNPT, VNG

⏰ Lưu ý đặc biệt

  • Đến sớm 15-20 phút trước giờ hẹn
  • Mang theo 2-3 bản CV in sẵn
  • Chuẩn bị sẵn bản portfolio nếu có (USB + laptop cá nhân)
  • Trong vòng Technical Test, hãy think out loud — không im lặng

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị 2-4 tuần cho vị trí Expert DevSecOps

📚 Kiến thức nền tảng cần nắm vững

Dù bạn đã có 7+ năm kinh nghiệm, vẫn cần refresh các kiến thức cốt lõi dưới đây:

1. DevOps & DevSecOps Fundamentals (Refresh 2-3 ngày)
  • The Three Ways: Flow, Feedback, Continuous Improvement (Gene Kim)
  • CALMS Framework: Culture, Automation, Lean, Measurement, Sharing
  • DevSecOps Manifesto: Security as code, shared responsibility, continuous monitoring
  • Sự khác biệt DevOps vs DevSecOps: Security được "shift left" t đầu
2. Continuous Delivery Pipeline (Refresh 2 ngày)
  • Các giai đoạn: CE → CI → CD → RoD
  • Pipeline as Code: Jenkinsfile, GitLab CI YAML, GitHub Actions
  • Build Automation: Maven, Gradle, Docker build
  • Test Automation: Unit, Integration, E2E, Performance, Security
  • Deployment Strategies: Blue-Green, Canary, Rolling, A/B Testing
3. Security Knowledge (Refresh 3-4 ngày)
  • OWASP Top 10 2021: Đọc kỹ, biết cách mitigate
  • OWASP ASVS (Application Security Verification Standard)
  • PCI-DSS Requirements (đặc biệt quan trọng cho banking)
  • STRIDE Threat Modeling: Cách áp dụng vào thực tế
  • Cryptography basics: SSL/TLS, mã hóa đối xứng/bất đối xứng, hashing
  • Authentication vs Authorization: OAuth2, OIDC, JWT, SAML
4. Cloud Platform Deep Dive (Refresh 3-4 ngày)
  • AWS Security Services: IAM, KMS, GuardDuty, Security Hub, WAF, Shield
  • Azure Security Services: Defender for Cloud, Sentinel, Key Vault
  • Shared Responsibility Model: Hiểu rõ cloud provider vs customer
  • Cloud-native Security: Container security, serverless security
  • Terraform/IaC: Best practices, security scanning với Checkov, tfsec

---

📖 Tài liệu tham khảo chia theo level

Sách nên đọc (ưu tiên cao)
Sách Tác giả Lý do nên đọc
The DevOps Handbook Gene Kim, Patrick Debois Nền tảng DevOps, Three Ways
Continuous Delivery Jez Humble, David Farley CDP bible
The Phoenix Project Gene Kim DevOps qua góc nhìn story
DevSecOps: A leader's guide Stephane Jourdan Đúng chuyên ngành
Kubernetes Security Liz Rice Nếu làm nhiều với K8s
Threat Modeling: Designing for Security Adam Shostack Threat modeling
AWS Security Best Practices AWS Whitepaper Cloud security
Tài liệu Online miễn phí
  • AWS Well-Architected Framework — Security Pillar
  • Microsoft Azure Security Documentation
  • Google Cloud Security Best Practices
  • OWASP.org — đặc biệt là OWASP SAMM (Software Assurance Maturity Model)
  • CNCF DevSecOps Whitepaper
  • Techcombank Engineering Blog (nếu có) — check LinkedIn của team
  • Kubernetes.io documentation — security section
Khóa học Online (ưu tiên nếu cần certification)
  • A Cloud Guru / Linux Academy — AWS/Azure/GCP courses
  • Pluralsight — DevOps, Security paths
  • Udemy — Jenkins, GitLab CI, Kubernetes courses
  • Coursera — Google IT Automation, IBM DevOps
  • SANS Institute — nếu muốn học security chuyên sâu (đắt nhưng chất)
  • Practical DevSecOps — courses riêng về DevSecOps
YouTube Channels (đáng follow)
  • TechWorld with Nana — DevOps, Kubernetes
  • Cloud Security Alliance — Security
  • Snyk — DevSecOps practices
  • Tuan Anh DevOps — Tiếng Việt, rất sát thực tế VN
  • DevSecOps Talks — Conference talks

---

📅 Lộ trình chuẩn bị 2-4 tuần

Tuần 1: Foundation Refresh
Ngày Sáng (3-4h) Chiều (3-4h) Tối (1-2h)
Thứ 2 Đọc OWASP Top 10 2021 Refresh Linux command, Bash scripting Review Docker basics
Thứ 3 Đọc PCI-DSS summary Kubernetes security basics Lab thực hành Docker
Thứ 4 DevSecOps fundamentals (Gene Kim) Terraform security Lab K8s
Thứ 5 Threat Modeling (STRIDE) SAST/DAST tools overview Đọc Techcombank blog/tin tức
Thứ 6 AWS/Azure security services Jenkins/GitLab CI advanced Mock interview 1 câu
Thứ 7 SSL/TLS, Cryptography refresh Review JD chi tiết Note lại điểm yếu
Chủ nhật Tổng hợp notes Lập mind map Nghỉ ngơi
Tuần 2: Deep Dive & Practice
Ngày Sáng (3-4h) Chiều (3-4h) Tối (1-2h)
Thứ 2 Build sample CDP pipeline Code review sample Research Techcombank tech stack
Thứ 3 Setup SonarQube locally Test security scanning Chuẩn bị portfolio
Thứ 4 Vault hoặc Secret Management IAM best practices Mock câu hỏi khó
Thứ 5 Threat modeling workshop online STRIDE practice Review CV
Thứ 6 System Design: Banking CDP Optimize case study cũ Practice STAR method
Thứ 7 Full mock interview Self-evaluate Điều chỉnh
Chủ nhật Luyện presentation Chuẩn bị outfit Nghỉ ngơi
Tuần 3 (nếu cần): Polish & Final Prep
  • Focus vào weak points
  • Mock interview với bạn bè trong ngành
  • Đọc case study về DevSecOps trong banking
  • Liên hệ cựu nhân viên Techcombank để hiểu culture
Tuần 4 (trước phỏng vấn 1 tuần)
  • Mock interview 3-5 lần
  • In CV, portfolio
  • Test laptop, microphone, internet (nếu phỏng vấn online)
  • Chuẩn bị câu hỏi cho interviewer
  • NGỦ ĐỦ GIẤC trước ngày phỏng vấn

---

🛠️ Bài Lab thực hành nên làm

1. Build một CDP cho microservice Java: Git push → Jenkins build → SonarQube scan → Docker build → Push to Harbor → Deploy to K8s
2. Tích hợp SAST/DAST: Cài OWASP ZAP, SonarQube vào pipeline
3. Setup Vault: Quản lý secrets cho application
4. Threat Model một app ngân hàng đơn giản: Áp dụng STRIDE
5. Terraform + Security: Viết IaC và scan với Checkov
6. Container Security: Scan Docker image với Trivy

📊 Checklist trước ngày phỏng vấn

  • [ ] Đọc xong ít nhất 2 sách trong danh sách
  • [ ] Hiểu rõ Techcombank tech stack từ LinkedIn, GitHub, blogs
  • [ ] Chun bị 3 case studies cụ thể với metrics
  • [ ] Luyện 10+ câu hỏi technical
  • [ ] Mock interview ít nhất 3 lần
  • [ ] CV được review bởi 2 người
  • [ ] Outfit chuẩn bị sẵn
  • [ ] Tinh thần thoải mái, ngủ đủ giấc

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí Expert DevSecOps tại Techcombank

🎯 Phân tích vị trí Expert trong hệ thống Techcombank

Tại Techcombank, cấp bậc thường được phân chia như sau:

  • Junior → Senior → Expert → Senior Expert → Principal
  • Hoặc theo dạng: Staff → Senior Staff → Principal → Distinguished Engineer
  • Vị trí Expert thường tương đương với tech lead level, có thể so sánh với Senior Manager về mặt lương và tầm ảnh hưởng

Đây là vị trí không dành cho người mới — bạn cần có track record rõ ràng về việc thiết kế, vận hành và optimize DevSecOps cho hệ thống lớn.

---

💰 Mức lương k vọng theo cấp bậc (Techcombank, Hà Nội)

Cấp bậc Kinh nghiệm Mức lương/tháng (VND) Ghi chú
Fresher/Junior DevOps 0-2 năm 15-30 triệu Chưa đủ để apply Expert
Mid-level DevOps Engineer 2-5 năm 30-55 triệu Cần ít nhất vài năm production
Senior DevOps Engineer 5-7 năm 50-80 triệu Có thể apply Expert nếu standout
Expert DevSecOps 7-10 năm 70-130 triệu Vị trí này
Senior Expert/Principal 10+ năm 120-200 triệu+ Sau vài năm ở Expert

Lưu ý quan trọng:

  • Techcombank là ngân hàng trả lương cao top đầu cho khối Tech, cạnh tranh với VPBank, MB, VIB
  • thưởng 13th month salary, thưng Tết, performance bonus
  • Có thể có RSU/ESOP cho cấp Expert trở lên (cần check khi offer)
  • Phúc lợi: Bảo hiểm sức khỏe cao cấp, gym, lunch, parking
  • OT/On-call: Banking thường có OT nhiều hơn startup, cần chuẩn bị

Mẹo deal lương:
1. Đừng nói con số đầu tiên nếu HR hỏi — hỏi ngược range của họ trước
2. Đưa ra range dựa trên research: "Em kỳ vọng 80-110 triệu tùy thuộc vào scope và benefits"
3. Luôn để buffer 10-20% cho negotiation
4. Nếu HR đề xuất thấp hơn expectation, đừng accept ngay — hỏi về cơ hội review sau 6 tháng

---

📈 Lộ trình thăng tiến

Path 1: Technical Track (chuyên gia)

```
Junior DevOps (0-2 năm)

Mid-level DevOps Engineer (2-4 năm)

Senior DevOps Engineer (4-7 năm)

Expert DevSecOps ⭐ (7-10 năm) ← BẠN Ở ĐÂY

Senior Expert / Principal Engineer (10-15 năm)

Distinguished Engineer / Fellow (15+ năm)
```

Path 2: Management Track (quản lý)

```
Expert DevSecOps

DevSecOps Manager (lead 5-8 người)

Senior Manager DevSecOps (lead 15+ người)

Director of DevSecOps / SRE

VP of Infrastructure / CTO
```

Path 3: Cross-functional Track

```
Expert DevSecOps → Cloud Architect → Solution Architect

Enterprise Architect

Chief Technology Officer
```

---

🚀 Kỹ năng cần phát triển thêm sau khi vào vị trí

Trong 6 tháng đầu tiên

1. Hiểu sâu Techcombank tech stack: Techcombank đang chạy hybrid cloud (private + AWS), nắm rõ kiến trúc
2. Build relationship với Security team, Compliance team: Đặc biệt quan trọng trong banking
3. Học về SBV (State Bank of Vietnam) regulations: Circular 17, 18 về cybersecurity cho ngân hàng
4. Hiểu business của banking: Payment, lending, deposit — không chỉ tech thuần

Sau 1-2 năm

1. Leadership skills: Mentor junior team members
2. Architectural thinking: Đưa ra quyết định kiến trúc lớn
3. AI/ML integration: Techcombank đẩy mạnh AI, hiểu cách tích hợp AI vào DevSecOps
4. Multi-cloud strategy: Nếu Techcombank mở rộng GCP, bạn cần ready

Sau 3-5 năm (chuẩn bị cho Senior Expert)

1. Industry visibility: Viết blog, nói tại conference, contribute open source
2. Strategic thinking: Định hướng DevSecOps roadmap cho toàn ngân hàng
3. Cross-team leadership: Lead các initiative xuyên phòng ban

---

🔄 Cơ hội chuyển ngành từ DevSecOps Expert

Nếu sau vài năm bạn muốn chuyển hướng:

Hướng đi Cần học thêm Mức lương tương đương
Cloud Architect Multi-cloud, Architecture patterns Cao hơn 20-30%
Security Architect Security chuyên sâu, GRC Cao hơn 20-40%
CTO của startup fintech Business, leadership Variable, có thể rất cao
Independent Consultant Sales, networking 150-300 triệu/project
Engineering Manager People management Tương đương hoặc cao hơn
Solution Architect tại Big Tech (AWS, Microsoft) Product knowledge, presales 150-250 triệu+

---

⚠️ Những sai lầm cần tránh

1. Chỉ focus vào tools, quên culture: JD nói rõ "DevOps becomes a mindset, culture" — đừng chỉ PR về Jenkins
2. Ignore compliance: Banking có quy định rất chặt — phải hiểu và tuân thủ
3. Over-engineer: Đừng apply mọi tool mới nhất, focus vào giải quyết vấn đề thực tế
4. Under-communicate: Đặc biệt với non-tech stakeholders
5. Không update kiến thức: Security landscape thay đổi nhanh, cần liên tục học

💡 Li khuyên cá nhân

> "Đừng chỉ là một người setup pipeline. Hãy là người kiến trúc sư của cả một hệ thống delivery an toàn cho hàng triệu khách hàng ngân hàng. Đó là tầm nhìn mà Techcombank cần ở cấp Expert."

1. Network là tài sản lớn nhất: Đầu tư vào cộng đồng DevOps/Security Việt Nam (VNOGP, VietSec, các group LinkedIn)
2. Viết, chia sẻ, giảng dạy: Điều này không chỉ giúp bạn master kiến thức mà còn tạo brand cá nhân
3. Cân bằng work-life: Banking tech có thể stress cao, đừng burn out
4. Luôn nhớ: Bạn đang bảo vệ tiền của hàng triệu người — mỗi quyết định security đều quan trọng

📌 Kết luận

Vị trí Expert DevSecOps tại Techcombank là bước tiến lớn cho bất kỳ DevOps engineer nào đang muốn chuyên sâu về security và làm việc trong môi trường quy mô lớn. Đừng ngần ngại apply nếu bạn đủ capability — Techcombank đang chuyển đi số mạnh mẽ và cần những người giỏi để dẫn dắt.

Câu hỏi thường gặp

Em là sinh viên năm cuối CNTT, muốn theo DevSecOps thì cần bắt đầu từ đâu? Có nên apply vị trí Expert như Techcombank luôn không?

Chào em! Thật tuyệt khi em định hướng sớm. Tuy nhiên, vị trí Expert yêu cầu 7 năm kinh nghiệm phát triển + 2 năm DevSecOps, nên không phù hợp cho người mới ra trường. Lộ trình mình gợi :

1. Năm 1-2 (Fresher): Vào vị trí Backend Developer (Java/Python/Go) hoặc System Admin. Học Linux, Git, scripting
2. Năm 3-4: Chuyển sang DevOps Engineer, học Docker, K8s, Jenkins, AWS
3. Năm 5-6: Lên Senior DevOps, học thêm Security (SAST, DAST, threat modeling)
4. Năm 7+: Apply vị trí Expert như Techcombank

Trong lúc đi học, em nên: thi chứng chỉ AWS Solutions Architect, làm projects cá nhân về CI/CD, contribute open source, viết blog chia sẻ. Cứ đi từng bước vững chắc, 5-7 năm sau em sẽ đủ capability. Đừng vội!

Em đang là Backend Java developer được 5 năm, muốn chuyển sang DevSecOps. Có khả thi không? Cần học thêm gì?

Khả thi hoàn toàn em nhé! 5 năm Java là nền tảng tốt vì em đã hiểu về code quality, testing, CI/CD cơ bản. Đây là roadmap cho em:

3-6 tháng đầu:

  • Linux + Bash scripting (nếu chưa vững)
  • Docker + Docker Compose
  • Cloud cơ bản (AWS hoặc Azure) — thi AWS SAA
  • Git workflow nâng cao

6-12 tháng tiếp:

  • Kubernetes (CKA certification)
  • Jenkins/GitLab CI advanced
  • Terraform (Infrastructure as Code)
  • Prometheus, Grafana (monitoring)

12-18 tháng:

  • Security tools: SonarQube, OWASP ZAP, Snyk
  • Threat modeling (STRIDE)
  • PCI-DSS basics (rất cần cho banking)
  • Container security (Trivy, Falco)

Sau khoảng 1.5-2 năm transition, em có thể apply vị trí Mid-level DevOps Engineer, 3-4 năm sau là Senior DevOps, và khi đủ 7+ năm tổng thì em đã có thể target Expert position. Lưu ý: em nên tìm công ty có DevOps team để join, hoặc propose initiative DevSecOps trong công ty hiện tại để có kinh nghiệm thực tế.

Tôi đang là Senior DevOps Engineer ở fintech, muốn apply Expert ở Techcombank. Mức lương 100 triệu có deal được không?

Mức 100 triệu cho vị trí Expert tại Techcombank là khả thi và hợp lý! Techcombank thường trả cạnh tranh để thu hút talent tech. Tuy nhiên, bạn cần lưu ý:

Yếu tố giúp bạn deal tốt:

  • Senior DevOps ở fintech (đã có banking/financial background) — đây là big plus
  • 7+ năm kinh nghiệm, track record rõ ràng
  • Có certifications (AWS, CKA, v.v.)
  • Đã làm với security tools (SAST/DAST)

Mẹo để đạt mức 100 triệu+:
1. Đừng nhận offer đầu tiên nếu dưới 90 triệu — thường Techcombank có thể lên 10-20% nếu bạn stand firm
2. Nêu rõ giá trị bạn mang lại: "Tôi đã giúp công ty cũ giảm 60% thời gian deploy và tăng security coverage từ 30% lên 90%"
3. Đề cập đến competing offers nếu có (nhưng đừng bluff)
4. Hỏi về total compensation: lương gross + 13th month + bonus + RSU/ESOP + benefits (bảo hiểm premium, gym, lunch)

Range thực tế cho Expert DevSecOps ở Techcombank Hà Nội hiện tại: 80-130 triệu tùy profile. Nếu bạn có offer khác ở mức 110-120 triệu, Techcombank thường match hoặc beat được. Chúc bạn deal thành công!

Vị trí này yêu cầu SAST/DAST tools. Tôi chỉ biết SonarQube thôi, có đủ không?

SonarQube là SAST tool tốt, nhưng chỉ biết một mình thì chưa đủ cho vị trí Expert. JD nói rõ "DevSecOps tools (RE protection, SSL pinning, payload encryption, Code quality, source code analysis, SAST/DAST tools)" — bạn cần có kiến thức rộng hơn.

Bạn cần biết thêm:

SAST (Source code analysis):

  • SonarQube ✅ (bạn đã có)
  • Checkmarx, Fortify, Veracode (enterprise)

DAST (Dynamic testing):

  • OWASP ZAP (miễn phí, học cái này trước)
  • Burp Suite
  • Nessus, Qualys

Container & Dependency Security:

  • Trivy, Snyk, Dependabot
  • OWASP Dependency-Check

Secret & Crypto:

  • HashiCorp Vault
  • SSL Pinning concepts (cho mobile app)
  • Payload encryption patterns

RE Protection:

  • ProGuard/R8 (Android)
  • iOS code obfuscation
  • Mobile app security frameworks

Lộ trình học thêm trong 2-3 tháng:

  • Setup OWASP ZAP, scan thử một web app
  • Thử Trivy scan Docker image
  • Đọc về OWASP Mobile Top 10
  • Lab: Tích hợp Snyk vào GitHub Actions

Nếu bạn đã dùng SonarQube thành thạo và hiểu workflow CI/CD tốt, việc học thêm 3-4 tools nữa không quá khó. Quan trọng là bạn phải hiểu khi nào dùng tool nào, không phải biết hết mọi tool trên đời.

Tôi không có kinh nghiệm về banking. Có phải là bất lợi lớn khi apply vào Techcombank không?

Thiếu kinh nghiệm banking là một disadvantage nhẹ, không phải deal-breaker. Đây là cách bạn bù đắp:

Tại sao là bất lợi:

  • Banking có nhiều quy định compliance phức tạp (PCI-DSS, SBV regulations)
  • Hệ thống thường legacy, ít được xanh lá cây hơn startup
  • Stakeholder mapping khác: compliance team, business team, risk team

Tại sao không phải deal-breaker:

  • Techcombank đang trong giai đoạn chuyển đổi số mạnh — họ cần người từ ngoài mang fresh perspective
  • Kinh nghiệm cloud/Security từ các ngành khác (e-commerce, telecom, healthcare) vn apply được
  • Nhiều DevSecOps practices là universal

Cách bù đắp:
1. Học về PCI-DSS trước khi phỏng vấn: Đọc summary, hiểu 12 requirements chính
2. Đọc về Techcombank: Báo chí, LinkedIn, hiểu business model
3. Học về SBV Circular 17/2020: Cybersecurity cho ngân hàng
4. Highlight những gì bạn có thể bring: "Tôi đã áp dụng security-first approach từ cloud-native environment ở công ty cũ"
5. Show eagerness to learn: "Tôi đã đọc và hiểu compliance requirements cơ bản của ngân hàng, sẵn sàng học sâu hơn"

Thực tế, Techcombank đã tuyển nhiều người từ FPT, VNG, VNPT, Samsung, các fintech — không nhất thiết phải từ banking. Điều quan trọng là bạn thể hiện được khả năng adapt và quick learning.

JD không ghi rõ mức lương. Tôi nên trả lời HR như thế nào khi bị hỏi expected salary?

Đây là câu hỏi quan trọng, chiến lược trả lời có thể ảnh hưởng 30-50% đến mức lương cuối cùng. Đây là framework mình gợi ý:

❌ Cách trả lời TỆ:

  • "Em để theo quyết định của công ty" — thể hiện bạn không biết giá trị bản thân
  • "Em muốn 200 triệu" — quá cao, HR sẽ loại
  • "Em chỉ cần 50 triệu thôi" — quá thấp, HR sẽ lấy luôn nhưng bạn bị thiệt

✅ Cách trả lời TỐT:

Bước 1: Hỏi ngược trước
> "Cảm ơn anh/chị đã hỏi. Trước khi đưa ra con số, em muốn hỏi là bên mình có budget range cho vị trí này không ạ? Em muốn đảm bảo expectation của em phù hợp với budget của bên mình."

Bước 2: Đưa range nếu HR ép
> "Với 7+ năm kinh nghiệm DevSecOps, em hiện đang có offer ở mức X triệu. Em kỳ vọng ở mức 90-120 triệu total compensation, tùy thuộc vào scope công việc và benefits."

Bước 3: Nếu HR nói range của họ thấp hơn
> "Em hiểu budget của bên mình. Em có thể linh hoạt nếu bên mình có các benefits khác như RSU/ESOP, training budget, flexible working. Hoặc chúng ta có thể review sau probation 6 tháng?"

Research trước khi deal:

  • VietnamWorks, ITviec, LinkedIn salary insights cho DevSecOps Expert ở Hà Nội
  • Salary range từ IT tuần (và cộng đồng DevOps VN)
  • Glassdoor cho Techcombank specifically

Range mình gợi ý cho vị trí này: 80-130 triệu gross. Nếu bạn có offer khác, cứ đề cập — Techcombank thường competitive.

Phỏng vấn Technical Round ở Techcombank thường khó đến mức nào? Câu hỏi LeetCode không?

Techcombank Technical Round ở mức Expert level sẽ khá khó, nhưng không quá "LeetCode heavy" như Big Tech (Google, Facebook). Đây là breakdown:

Vòng Technical Test (60-120 phút):

  • Coding: LeetCode Medium level — tập trung vào string manipulation, array, hash table, sliding window. Không cần DP khó hay graph phức tạp
  • Có thể có 1-2 câu scripting (Bash hoặc Python)
  • System Design mini case: Ví dụ "Design CI/CD pipeline cho microservice" hoặc "Secure một web app banking"

Vòng Technical Interview:

  • 30% System Design + Architecture: Thiết kế CDP, security strategy
  • 40% Scenario-based questions: "Nếu hệ thống bị attack, bạn làm gì?"
  • 20% Tools deep-dive: Cách cấu hình, troubleshoot
  • 10% Coding light: Thường không phải LeetCode, mà là code thực tế

Mức độ khó:

  • So với VNG: Tương đương hoặc dễ hơn chút
  • So với FPT Software: Nặng về banking domain hơn
  • So với VPBank, MB: Tương đương
  • So với Big Tech (Google, Microsoft): Dễ hơn nhiều

Điểm cộng nếu biết:

  • Banking domain knowledge
  • PCI-DSS, SBV regulations
  • Multi-region cloud deployment
  • Zero-trust architecture

Tip: Đừng ôm quá nhiều LeetCode. Tập trung vào System Designscenario-based thinking — đó mới là thứ phân biệt ứng viên Expert với Senior.

Tôi đã ở vị trí Expert DevSecOps 5 năm rồi. Bước tiếp theo nên là Senior Expert hay chuyển sang Cloud Architect?

Câu hỏi rất hay cho sự nghiệp dài hạn! Cả hai hướng đều tốt, nhưng có sự khác biệt quan trọng:

Hướng 1: Senior Expert / Principal Engineer

  • Tiếp tục là "deep technical expert"
  • Lương: 120-200 triệu+ tại Techcombank hoặc 150-300 triệu ở Big Tech
  • Ưu điểm: Vẫn làm tech, ít bị kéo vào politics
  • Nhược điểm: Có thể bị "individual contributor ceiling" — một số công ty không có path lên CTO từ IC
  • Phù hợp nếu bạn: Yêu thích giải quyết vấn đề kỹ thuật phức tạp, muốn được công nhận là expert hàng đầu

Hướng 2: Cloud/Security Architect

  • Mở rộng sang multi-domain architecture
  • Lương: 150-250 triệu+ (architect thường cao hơn senior expert)
  • Ưu điểm: Cơ hội rộng hơn, có thể chuyển sang làm consultant, presales, hoặc CTO
  • Nhược điểm: Phải học thêm business, presentation skills, ít hands-on
  • Phù hp nếu bạn: Thích nhìn big picture, muốn ảnh hưởng đến strategy, có khả năng giao tiếp với C-level

Hướng 3: Engineering Manager / Director

  • Chuyển sang quản lý người
  • Lương: Tương đương architect
  • Ưu điểm: Phát triển leadership skills, ảnh hưởng rộng hơn
  • Nhược điểm: Xa rời tech, cần skills mới (people management, budgeting)

Lời khuyên cá nhân của mình:
1. Nếu bạn còn đam mê coding/tech sâu: Đi tiếp Senior Expert, đồng thời build industry presence (viết blog, nói tại conference)
2. Nếu bạn thích business + tech: Architect path
3. Nếu bạn thích develop người khác: Manager path

Với 5 năm Expert, bạn còn 5-7 năm nữa để quyết định. Hãy thử cả 3 hướng ở mức độ nhỏ trong 1-2 năm tới rồi chọn. Ví dụ: tình nguyện mentor junior, lead một architectural initiative, propose một business case cho management — để cảm nhận đâu là path của mình.

Câu hỏi scenario "Hệ thống bị breach, attacker đã truy cập vào Jenkins" — tôi nên trả lời như thế nào?

Đây là câu hỏi scenario điển hình ở vòng Technical Interview DevSecOps. Cách trả lời thể hiện incident response thinking, security mindset, và prioritization. Đây là framework gợi ý:

Step 1: Immediate Containment (Ngăn chặn ngay)
> "Trước tiên, tôi sẽ kích hoạt incident response plan. Revoke ngay lập tức:
> - Tất cả API tokens trong Jenkins (đặc biệt là service accounts)
> - SSH keys, credentials
> - Disable Jenkins UI access nếu cần
> - Rotate tất cả secrets có thể đã bị lộ (database credentials, cloud keys, SSH)"

Step 2: Forensic & Investigation
> "Tiếp theo, tôi sẽ:
> - Check Jenkins audit logs để xác định scope của breach
> - Xác định attacker đã access những gì: build artifacts, deployment configs, source code?
> - Check xem có backdoor nào được inject vào build pipeline không
> - Review recent builds có bị tamper không"

Step 3: Eradication (Loại bỏ mối đe dọa)
> "Sau khi xác định được attack vector:
> - Patch vulnerability (có thể là Jenkins plugin outdated, hoặc weak credentials)
> - Reset toàn bộ infrastructure compromised
> - Rebuild Jenkins từ clean state
> - Verify integrity của tất cả artifacts gần đây"

Step 4: Recovery
> "Khôi phục service:
> - Bring Jenkins back online với security hardened
> - Rebuild trusted CI/CD pipeline từ known-good state
> - Monitor chặt chẽ trong vài tuần đầu"

Step 5: Post-mortem & Improvement
> "Sau khi ổn định:
> - Document timeline và root cause
> - Implement preventive measures: MFA cho Jenkins admin, secret rotation policy, audit logging, immutable build infrastructure
> - Conduct tabletop exercise để team sẵn sàng cho lần sau
> - Communicate với stakeholders theo compliance requirements"

Điểm cộng nếu bạn mention:

  • NIST Incident Response Framework: Preparation → Detection → Containment → Eradication → Recovery → Lessons Learned
  • Compliance reporting: Trong banking, phải report lên SBV trong 24h nếu là security incident nghiêm trọng
  • Communication plan: Khi nào thông báo cho customers, regulators
  • Zero Trust principle: Assume breach, design cho worst case

Điểm trừ nếu:

  • Bắt đầu code/config mà không có plan rõ ràng
  • Không nghĩ đến compliance/reporting
  • Đổ lỗi cho team khác

Bạn không cần trả lời xuất sắc 100%, nhưng thể hiện được structured thinking là đủ.

Ứng tuyển ngay Luyện đề thi ngân hàng

Từ khóa

techcombank DevOps / Hạ tầng An ninh thông tin
Xem tất cả tin tuyển dụng