Expert, Information Security (40001096)
Mô tả công việc
Job Purpose
The job holder perform duties in designing, building, testing and implementing banking information security solutions.
Key Accountabilities (1)
o Proposing action plans related to security development activities
- Participate in proposing the annual action plans of the unit
- Participate in building/advising on the overall strategy of the unit
o In-depth research, propose solutions and techniques for activities:
- Research and develop information security measures and solutions: Network security, Endpoint security, Data security, Application Security
- Requirements development, security design, risk modeling, information security testing (source code review and testing), deployment of security controls.
- Develop advanced security testing standards and techniques
- Develop and apply secure programming standards, based on CWE/SANS top 25, OWASP
- Update, analyze vulnerabilities/weaknesses and assess effects on Techcombank in order to offer appropriate protection measures.
- Coordinate with the security monitoring và response department to analyze, and respond to attacks that affect the bank's operations. Apply security measures and solutions to effectively and thoroughly eliminate/prevent threats."
Key Accountabilities (2)
- Planning information security strategy:
o Participate in the development of information security strategy and annual strategic implementation plan according to assigned tasks
- Implement information security activities:
o Participate in the development of information security solutions for large, key projects involving many technology fields.
o Coordinate and providing in-depth skills to resolve security incidents
o Technical advice, training for other staffs
o Analyze trends in cyber warfare, risks and vulnerabilities to propose suitable testing strategies and prevention methods.
o Research new solutions and technologies to advise leaders in planning information security strategies.
Key Accountabilities (3)
Other missions:
- Participate in the implementation and/or support of technology projects
- Organize training, career development orientation for employees, foster and build human resources for the department.
- Perform other related tasks at the request of management levels.
Key Relationships - Direct Manager
Manager, Senior Manager, Information Security
Key Relationships - Direct Reports
Key Relationships - Internal Stakeholders
Key Relationships - External Stakeholders
Information security solutions/services companies, quick incident response organizations…etc.
Success Profile - Qualification and Experiences
Qualifications
- University degree in IT or electronics or telecommunications or related fields
Work Experience
- At least 08 years of working experience in information security management in financial / service / telecommunications organizations.
- Experience in planning information security / information technology strategy;
- Experience in research, design and implementation in the field of information security.
Other requirements
- Experience in Agile Product Development
- Business English requirements according to TCB's policy.
Phân tích kỹ năng cần có
Phân tích kỹ năng cho vị trí Expert, Information Security - Techcombank
📊 Tổng quan vị trí
Đây là vị trí cấp cao (Expert) trong khối Công nghệ của Techcombank - một trong những ngân hàng tư nhân tiên phong về chuyển đổi số tại Việt Nam. Vị trí này đòi hỏi người có kinh nghiệm sâu (tối thiểu 8 năm) và khả năng nghiên cứu, tư vấn chiến lược.
---
🔧 HARD SKILLS - Kỹ năng kỹ thuật bắt buộc
| Nhóm kỹ năng | Chi tiết | Mức độ |
|---|---|---|
| Network Security | Firewall (Palo Alto, Fortinet, Checkpoint), IDS/IPS, DDoS mitigation, VPN, Zero Trust Architecture | ⭐⭐⭐⭐⭐ |
| Application Security | SAST/DAST, Source Code Review, Secure SDLC, OWASP Top 10, CWE/SANS Top 25 | ⭐⭐⭐⭐⭐ |
| Endpoint Security | EDR solutions (CrowdStrike, SentinelOne, Microsoft Defender ATP), DLP, Anti-malware | ⭐⭐⭐⭐ |
| Data Security | Encryption (AES, RSA, TLS), DLP, Database Activity Monitoring, Key Management (HSM) | ⭐⭐⭐⭐⭐ |
| Cloud Security | AWS/Azure/GCP security, CASB, Container Security (Docker/K8s), CSPM | ⭐⭐⭐⭐ |
| Security Testing | Penetration Testing (Web, Mobile, Network), Red Team operations, Vulnerability Assessment | ⭐⭐⭐⭐⭐ |
| SIEM/SOC | Splunk, QRadar, ArcSight, ELK Stack, SOAR | ⭐⭐⭐⭐ |
| Secure Coding | Java, Python, C#/.NET, COBOL banking legacy, xây dựng coding standards | ⭐⭐⭐ |
| Identity & Access | IAM, PAM, RBAC, SSO, MFA, OAuth2/OIDC, Active Directory | ⭐⭐⭐⭐ |
| Risk & Compliance | Risk modeling, threat modeling (STRIDE, PASTA), attack surface analysis | ⭐⭐⭐⭐⭐ |
---
🌟 SOFT SKILLS - Kỹ năng mềm quan trọng
1. Nghiên cứu chuyên sâu - Đây là yếu tố được nhấn mạnh nhiều lần trong JD: "In-depth research, propose solutions"
2. Tư duy chiến lược - Tham gia xây dựng chiến lược an ninh thông tin hàng năm
3. Khả năng training/coaching - Tư vấn kỹ thuật và đào tạo cho nhân viên khác
4. Giao tiếp đa cấp - Phối hợp với SOC, IT, Business, Vendor
5. Tinh thần chủ động - Đề xuất giải pháp mới, không chỉ thực hiện theo yêu cầu
6. Làm việc nhóm Agile - JD yêu cầu kinh nghiệm Agile Product Development
---
🏆 CHỨNG CHỈ KHUYẾN NGHỊ
| Chứng chỉ | Tổ chức | Phù hợp với | Độ ưu tiên |
|---|---|---|---|
| CISSP | (ISC)² | Quản lý an ninh tổng thể | 🔥 Cao nhất |
| CISM | ISACA | Quản trị & chiến lược IS | 🔥 Cao nhất |
| OSCP | Offensive Security | Pentest thực chiến | 🔥 Cao |
| CEH | EC-Council | Ethical Hacking nền tảng | 🔥 Cao |
| CSSLP | (ISC)² | Secure Software Development | 🔥 Cao (cho vị trí này) |
| GPEN / GWAPT | SANS/GIAC | Pentest Web/Network | 🔥 Cao |
| ISO 27001 LA | PECB/BSI | ISMS - quan trọng trong banking | 🔥 Cao |
| AWS/Azure Security | Cloud vendor | Cloud Security | ⭐ Trung bình |
| CCSP | (ISC)² | Cloud Security | ⭐ Trung bình |
| PCI-DSS QSA/ISA | PCI Council | Bắt buộc nếu làm cho ngân hàng thẻ | ⭐⭐ |
---
🎯 Bảng so sánh giữa 3 hướng chuyên môn
| Tiêu chí | Application Security | Network/Infrastructure Security | Security Governance & Risk |
|---|---|---|---|
| Phù hợp JD này | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| Công cụ | SonarQube, Checkmarx, Veracode, Burp Suite | Palo Alto, Splunk, CrowdStrike | GRC tools, RSA Archer, ServiceNow |
| Lương VN | 60-110M | 50-100M | 70-130M |
| Cơ hội thăng tiến | Architect, AppSec Lead | SOC Director, Infra Security Head | CISO, Risk Director |
| Outsourcing/remote | Hạn chế | Hạn chế | Khá linh hoạt |
---
💡 Điểm khác biệt của ngân hàng so với các ngành khác
- Tuân thủ pháp lý: Phải nắm Thông tư 13/2018/TT-NHNN (về an toàn, bảo mật trong hoạt động ngân hàng điện tử), Thông tư 17/2019, Quyết định 2345/QĐ-NHNN
- Hệ thống legacy: Core banking cũ (thường trên mainframe hoặc AS/400), cần kỹ năng tích hợp bảo mật vào hệ thống cũ
- Quy định SBV: Ngân hàng Nhà nước quản lý chặt, báo cáo sự cố phải tuân thủ quy trình
- PCIDSS cho thẻ: Bắt buộc đối với ngân hàng
- SWIFT CSP: Nếu chạy SWIFT phải tuân thủ Customer Security Programme
Chuẩn bị phỏng vấn
Hướng dẫn phỏng vấn vị trí Expert, Information Security - Techcombank
🔄 QUY TRÌNH PHỎNG VẤN DỰ KIẾN (4-5 vòng)
```
Vòng 1: HR Screening (30-45 phút)
↓
Vòng 2: Technical Manager - Manager/Senior Manager (60-90 phút)
↓
Vòng 3: Technical Deep-dive - CISO/Architect (90 phút)
↓
Vòng 4: Director/Head of Technology (45-60 phút)
↓
Vòng 5 (optional): CHRO / Culture fit (30-45 phút)
↓
Offer & Negotiation
```
Lưu ý: Techcombank có quy trình khá chặt chẽ, đôi khi thêm vòng assessment online (Hogan, SHL) hoặc case study tại nhà.
---
🎤 CÂU HỎI HAY GẶP TỪNG VÒNG
Vòng 1 - HR Screening
- Bạn biết gì về Techcombank? Tại sao muốn ứng tuyển?
- Mức lương hiện tại và kỳ vọng?
- Notice period bao lâu?
- Bạn đánh giá thế nào về văn hóa Techcombank? (Gợi ý: Techcombank chú trọng "Client-Centric", năng động, chuyển đổi số mạnh)
- Câu hỏi tình huống: Bạn xử lý thế nào khi có áp lực deadline?
Vòng 2 - Technical Manager
| Chủ đề | Câu hỏi mẫu |
|---|---|
| Kinh nghiệm | "Kể về 1 dự án an ninh thông tin lớn nhất bạn tham gia, vai trò và kết quả?" |
| Network Security | "Triển khai Zero Trust trong môi trường có 5000+ users như thế nào?" |
| AppSec | "Làm sao tích hợp SAST/DAST vào CI/CD pipeline mà không làm chậm deployment?" |
| Incident Response | "Bạn đã từng xử lý sự cố APT/Ransomware nào chưa? Quy trình ra sao?" |
| Compliance | "Techcombank tuân thủ các tiêu chuẩn nào? Bạn hiểu gì về SBV regulation?" |
| Risk | "Làm thế nào để thuyết phục ban lãnh đạo đầu tư vào 1 giải pháp bảo mật?" |
Vòng 3 - Technical Deep-dive (CISO/Architect)
- Về Secure SDLC: "Bạn xây dựng secure coding standards như thế nào? Áp dụng CWE/SANS Top 25 ra sao?"
- Về chiến lược: "Nếu được tuyển, bạn sẽ xây dựng chiến lược an ninh 3 năm cho ngân hàng như thế nào?"
- Về threat intelligence: "Phân tích cách bạn theo dõi và đánh giá threat landscape cho ngân hàng Việt Nam"
- Về công nghệ mới: "Đánh giá sự khác nhau giữa SASE và Zero Trust? Triển khai thế nào?"
- Live technical challenge: Review đoạn code có lỗ hổng SQL injection, phân tích đưa ra giải pháp
- Câu hỏi về OWASP Top 10: Cập nhật 2021, giải thích các category mới
Vòng 4 - Director/Head
- Vision trong 3-5 năm tới của bạn?
- Bạn đã xây dựng và phát triển đội ngũ như thế nào?
- Tại sao bạn chọn ngân hàng thay vì tech company?
- Khả năng làm việc với c-level như thế nào?
---
💼 TIPS CHUẨN BỊ
✅ Trước phỏng vấn (1-2 tuần)
- Đọc kỹ Techcombank Annual Report, đặc biệt phần về chuyển đổi số
- Tìm hiểu Techcombank đã bị sự cố bảo mật nào chưa (nếu có) và cách xử lý
- Xem các bài blog/talk của CISO Techcombank (nếu có trên LinkedIn)
- Xem lại các chiến lược gần đây: Techcombank đẩy mạnh TCB Open Banking, App ngân hàng số thứ 1 Việt Nam về UX
- Chuẩn bị 3-5 STAR stories (Situation-Task-Action-Result)
✅ Trong phỏng vấn
- Dùng STAR method cho mọi câu hỏi tình huống
- Đưa ra số liệu cụ thể (giảm X% sự cố, tăng Y% phát hiện threats)
- Không nói xấu công ty cũ
- Thể hiện mindset "business enabler" chứ không chỉ "security blocker"
- Chuẩn bị sẵn 3 câu hỏi thông minh để hỏi ngược:
- "Đội ngũ InfoSec hiện tại đang đối mặt với thách thức lớn nhất là gì?"
- "Techcombank đầu tư thế nào vào nền tảng Security testing tự động?"
- "Lộ trình 2-3 năm tới của khối InfoSec?"
---
👔 DRESS CODE
- Vòng HR: Business formal (vest/sơ mi + quần âu, giày da)
- Vòng kỹ thuật: Smart casual đến business formal (tùy văn hóa Techcombank - khá năng động)
- Lưu ý: Techcombank ở HN thường formal hơn TP.HCM. Mặc đứng đắn để tạo ấn tượng tốt
🚨 RED FLAGS CẦN TRÁNH
- Nói quá kỹ thuật, không kết nối với business value
- Chỉ tập trung vào tool, không có chiến lược
- Không hiểu regulatory context của Việt Nam
- Không chuẩn bị gì về Techcombank
- Đưa ra quá nhiều yêu cầu về lương ngay vòng đầu
Lộ trình ôn thi
Hướng dẫn ôn tập & chuẩn bị trong 1-2 tuần
📚 KIẾN THỨC NỀN TẢNG CẦN NẮM VỮNG
1. Banking Security Domain Knowledge
- Thông tư 13/2018/TT-NHNN: Quy định về an toàn, bảo mật cho hệ thống thông tin trong hoạt động ngân hàng
- Thông tư 17/2019/TT-NHNN: Hệ thống thông tin dự phòng (DRP/BCP)
- Quyết định 2345/QĐ-NHNN-2023: Tiêu chuẩn kỹ thuật cho ATM/POS
- Nghị định 13/2023/NĐ-CP: Về bảo vệ dữ liệu cá nhân (có hiệu lực 1/7/2023) - rất quan trọng
- Luật An toàn thông tin mạng 2015 và các văn bản hướng dẫn
- PCI-DSS v4.0 (2024) - đặc biệt yêu cầu cho ngân hàng thẻ
- SWIFT CSP 2024 - cho SWIFT user
- ISO 27001:2022, NIST CSF 2.0
2. Technical Knowledge chuyên sâu
```
OWASP Top 10 (2021) - thuộc lòng
├── A01: Broken Access Control
├── A02: Cryptographic Failures
├── A03: Injection
├── A04: Insecure Design
├── A05: Security Misconfiguration
├── A06: Vulnerable Components
├── A07: Authentication Failures
├── A08: Software & Data Integrity
├── A09: Logging & Monitoring Failures
└── A10: SSRF
```
```
CWE/SANS Top 25 - biết 15 lỗi đầu
+ STRIDE threat modeling
+ PASTA methodology
+ MITRE ATT&CK framework
```
3. Banking-Specific Knowledge
- Core banking system (TCBS của Techcombank sử dụng gì? - thường tự phát triển hoặc Temenos)
- Payment systems: NAPAS, SWIFT, Visa/Mastercard rails
- Open Banking API security (PSD2 tương đương)
- Anti-money laundering (AML) & KYC systems
- Fraud detection systems (FDS)
---
🗓️ LỘ TRÌNH ÔN TẬP 10 NGÀY
Ngày 1-2: Nền tảng & Quy định VN
- Đọc Thông tư 13, 17 của NHNN
- Đọc Nghị định 13/2023 về bảo vệ dữ liệu cá nhân
- Đọc PCI-DSS v4.0 overview (32 trang summary)
- Ôn lại OWASP Top 10
Ngày 3-4: Technical Deep-dive
- AppSec: SAST vs DAST vs IAST vs RASP, triển khai trong CI/CD
- Network: Zero Trust, SASE, NDR vs EDR vs XDR
- Cloud: AWS/Azure security best practices
- Threat modeling: STRIDE, OWASP Cornucopia
- Incident Response: NIST SP 800-61 lifecycle
Ngày 5-6: Chiến lược & Quản trị
- ISO 27001:2022 controls
- NIST CSF 2.0 functions: Identify-Protect-Detect-Respond-Recover-Govern
- Risk management frameworks
- Security metrics & KPI cho CISO
- Vendor management
Ngày 7-8: Tìm hiểu Techcombank
- Đọc Annual Report 2023-2024
- Techcombank Digital Strategy (có thể tìm trên LinkedIn)
- Các bài báo về incident/đầu tư công nghệ của Techcombank
- Tìm hiểu các sản phẩm: TCB App, TCB Open API, TCB DigiLove, TCB Cashier Flow
- LinkedIn stalking CISO và các leaders trong Technology Division
Ngày 9-10: Mock Interview
- Tự luyện STAR stories
- Mock với bạn bè hoặc mentor
- Review lại CV highlight mapping với JD
- Chuẩn bị portfolio: dự án, số liệu, chứng chỉ
---
📖 TÀI LIỆU THAM KHẢO
| Loại | Tài liệu | Ghi chú |
|---|---|---|
| Sách | The Web Application Hacker's Handbook | Bắt buộc cho AppSec |
| Sách | Hacking Exposed series | Triển khai pentest |
| Sách | Cybersecurity for Banking & Financial Services | Context ngân hàng |
| Sách | CISO Compass | Quản trị chiến lược |
| Website | OWASP.org | Free resources |
| Website | NIST.gov (SP 800-61, 800-53) | Free |
| Website | cve.mitre.org | Cập nhật CVE |
| Website | threatpost.com, thehackernews.com | Tin tức threat |
| Khóa học | SANS SEC series | Pro level |
| Khóa học | Pluralsight, Cybrary | Mid level |
| Khóa học | Coursera IBM Cybersecurity | Foundation |
| Khóa học | Techcombank internal training (nếu vào) | On-job |
| Podcast | Darknet Diaries, Security Now | Cập nhật trend |
| Conference | VCS (Vietnam Cyber Security), SECCON | Network + knowledge |
---
💻 LAB & THỰC HÀNH
1. Pentest Lab: Tự dựng DVWA, HackTheBox, TryHackMe (Beginner → Pro)
2. Cloud Security Lab: AWS Free Tier, dựng VPC + security controls
3. SIEM Lab: Dựng ELK/Splunk Free, ingest logs mẫu
4. Code Review: GitHub có repo chứa code cố tình có lỗ hổng (vulnerable-flask-node)
5. Terraform/Ansible: Triển khai bảo mật tự động
---
⚡ TIP NHANH
> Nếu chỉ có 3 ngày chuẩn bị: Ưu tiên
> 1) Đọc OWASP Top 10 + CWE Top 25 thuộc lòng
> 2) Tìm hiểu Techcombank + các quy định SBV
> 3) Mock interview 3-5 lần với chuyên gia InfoSec
Tư vấn nghề nghiệp
Lời khuyên sự nghiệp cho vị trí Expert, Information Security
🎯 LỘ TRÌNH THĂNG TIẾN TRONG NGÂN HÀNG
```
Senior Management Track Technical Track
─────────────────────── ───────────────
Expert (You are here ─┐
│
↓
Senior Manager ←→ Senior Expert / Principal Engineer
│ │
↓ ↓
Deputy Head ←→ Distinguished Engineer
│ │
↓ ↓
Head of Security / CISO Chief Information Security Officer
```
Tại Techcombank cụ thể:
- Expert → Senior Expert (thường 2-3 năm)
- Senior Expert → Manager / Senior Manager (track quản lý)
- Senior Expert → Principal Engineer (track chuyên môn)
- Manager → Senior Manager → Deputy Head → Head of InfoSec
- Có thể được promote sang CIO track trong 7-10 năm
---
💰 MỨC LƯƠNG KỲ VỌNG THEO CẤP BẬC (2024-2025, VN)
| Cấp bậc | Kinh nghiệm | Lương Gross/Tháng | Annual Bonus | Stock/ESOP |
|---|---|---|---|---|
| Junior/Associate | 1-3 năm | 25-45M | 1-3 tháng | Không |
| Specialist | 3-5 năm | 45-75M | 2-4 tháng | Có thể |
| Senior Specialist | 5-7 năm | 70-110M | 3-6 tháng | Có thể |
| Expert (JD này) | 7-10 năm | 100-180M | 4-8 tháng | Có |
| Senior Manager | 10-15 năm | 150-250M | 5-10 tháng | Có |
| Head/CISO | 15+ năm | 250-500M+ | 6-12 tháng | Có, lớn |
Lưu ý cho vị trí này:
- Yêu cầu 8+ năm kinh nghiệm → mức Expert cao
- TCB thuộc top private bank, mức lương cạnh tranh top VN
- Đàm phán target: 130-180M + bonus + ESOP nếu background tốt
- Nên hỏi thêm về variable bonus, healthcare, training budget
---
📈 KỸ NĂNG CẦN PHÁT TRIỂN TIẾP
Trong 6-12 tháng tới:
- [ ] AI/ML Security: GPT/LLM security, prompt injection - đang hot
- [ ] Quantum-safe cryptography: Chuẩn bị cho post-quantum era
- [ ] Supply chain security: SBOM, SLSA framework
- [ ] DevSecOps maturity: Triển khai tự động hóa
- [ ] Cloud-native security: Container, Kubernetes, Service Mesh
Trong 1-3 năm tới (để lên Senior Manager/Head):
- [ ] Business acumen: Hiểu banking products, risk model
- [ ] Leadership: Quản lý 20-50 người
- [ ] Stakeholder management: Board-level communication
- [ ] Vendor & budget management
- [ ] Mergers & acquisitions security due diligence
- [ ] Crisis management: PR, legal, law enforcement coordination
Certifications nên có tiếp theo:
- CISSP + CISM (combo chuẩn cho leadership)
- CCSP nếu ngân hàng đẩy mạnh cloud
- ISO 27001 Lead Auditor cho audit
- CRISC cho risk management
---
🔄 SO SÁNH VỚI CÁC LỰA CHỌN KHÁC
| Tiêu chí | Bank (TCB) | Tech Big 4 (FPT, VNPT) | Fintech (MoMo, ZaloPay) | Big Tech (Google, MS) |
|---|---|---|---|---|
| Lương | ⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐⭐ |
| Work-life balance | ⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ |
| Learning curve | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐ |
| Brand VN | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ | ⭐⭐⭐⭐ |
| Job security | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐ |
| Tech stack hiện đại | ⭐⭐⭐⭐ | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐⭐ |
| TCB đặc biệt ở chỗ: Ngân hàng nhưng văn hóa tech-forward, không quá bảo thủ |
---
🎓 LỘ TRÌNH NẾU BẠN ĐANG Ở CẤP THẤP HƠN
Nếu bạn chưa đủ 8 năm kinh nghiệm cho vị trí này, lộ trình gợi ý:
```
Hiện tại (2-4 năm exp) → Specialist InfoSec
↓ (1-2 năm)
Senior Specialist InfoSec (5-6 năm)
↓ (2-3 năm) ← TARGET
Expert InfoSec (8+ năm) ← vị trí đang ứng tuyển
```
Từ ngành khác (Sysadmin, Dev, Network) muốn chuyển sang InfoSec:
1. Lấy CompTIA Security+ hoặc CEH để có nền tảng
2. Làm 1-2 năm SOC Analyst để hiểu threat landscape
3. Chọn 1 chuyên môn (AppSec, Cloud, Network)
4. Lấy OSCP hoặc CISSP
5. Apply vào ngân hàng từ level Specialist
---
⚖️ TRƯỚC KHI QUYẾT ĐỊNH NHẬN OFFER
Hỏi rõ những điều sau:
1. Báo cáo trực tiếp cho ai? (Manager/Senior Manager InfoSec theo JD - OK)
2. Team size hiện tại bao nhiêu? Mình sẽ manage bao nhiêu, được tuyển thêm không?
3. Budget hàng năm cho security tools/training?
4. On-call rotation như thế nào? Có OT không?
5. Tech stack hiện tại ra sao? (Modern hay legacy nặng?)
6. Lộ trình promotion cụ thể? Bao lâu thì review lên cấp?
7. Có cơ hội training/conference quốc tế không? (Black Hat, RSA, DEF CON)
8. Phụ cấp laptop, điện thoại, parking, ăn trưa?
---
💡 LỜI KHUYÊN CUỐI
> Vị trí Expert ở Techcombank là cơ hội tốt cho người có 8+ năm kinh nghiệm muốn làm trong môi trường ngân hàng lớn, có budget cho security, và được làm việc với hệ thống quy mô. Tuy nhiên, đừng apply nếu:
> - Bạn chưa đủ 8 năm kinh nghiệm (sẽ bị loại nhanh)
> - Bạn không chịu được formal/regulated environment
> - Bạn muốn làm pure research, ngân hàng cần delivery
> - Bạn đang tìm nơi yên tâm sau 5-10 năm, vì đây là môi trường thay đổi liên tục
Câu hỏi thường gặp
Em mới ra trường ngành IT, có thể apply vị trí này được không?
Không nên apply trực tiếp vị trí này vì JD yêu cầu tối thiểu 8 năm kinh nghiệm quản lý an ninh thông tin trong lĩnh vực tài chính/dịch vụ/viễn thông. Nếu em thực sự quan tâm đến ngân hàng Techcombank, em nên bắt đầu từ vị trí Junior SOC Analyst, IT Security Specialist, hoặc Risk & Compliance IT. Hãy tích lũy 2-3 năm kinh nghiệm thực tế, lấy 1-2 chứng chỉ như Security+, CEH, sau đó apply vào vị trí Specialist. Lộ trình 5-7 năm sau đó em mới có thể đủ điều kiện cho vị trí Expert như tin này. Đừng vội vàng, đầu tư nền tảng vững sẽ tốt hơn apply vội bị từ chối.
Mình đã có 5 năm kinh nghiệm Security ở công ty telecom, apply được không?
Vẫn thiếu 3 năm so với yêu cầu tối thiểu, nhưng đừng từ bỏ luôn. Có 2 lựa chọn: (1) Apply thử vì có khi HR sẽ xét ngoại lệ nếu bạn có năng lực đặc biệt, đặc biệt nếu bạn từng làm chuyên sâu về secure coding hoặc research - những kỹ năng được JD nhấn mạnh; (2) Hỏi HR về các vị trí Senior Specialist (3-7 năm kinh nghiệm) để bắt đầu, sau 2-3 năm bạn sẽ sẵn sàng cho Expert. Telecom là background rất tốt vì làm việc với hạ tầng mạng lớn, có thể pitch kinh nghiệm đó trong CV.
Hiện tại mình đang làm Backend Developer 6 năm ở fintech, muốn chuyển sang InfoSec có được không?
Hoàn toàn có thể, và bạn đang ở thế mạnh so với nhiều người. Vị trí này yêu cầu 'phát triển advanced security testing standards' và 'secure coding standards', chính là thế mạnh của dev có kinh nghiệm. Tuy nhiên, JD yêu cầu 8 năm, bạn thiếu 2 năm. Để bù đắp: (1) Lấy chứng chỉ CSSLP - Certified Secure Software Lifecycle Professional; (2) Tham gia các dự án security hoặc bug bounty; (3) Đọc và contribute lên OWASP; (4) Apply vào vị trí Senior Specialist trước rồi đề xuất chuyển sang team secure coding trong InfoSec. Fintech + dev background là combo rất quý cho AppSec track.
Mức lương kỳ vọng bao nhiêu cho vị trí này là hợp lý?
Với 8+ năm kinh nghiệm và vị trí Expert ở Techcombank (top private bank), mức kỳ vọng hợp lý: 130-180 triệu VND gross/tháng cho người có background trung bình-khá; 180-250 triệu nếu có chứng chỉ quốc tế (CISSP, OSCP) + từng làm ở big tech/big 4; 250M+ nếu là top performer ở ngân hàng lớn hoặc đã từng lead project lớn. Đừng quên hỏi về: variable bonus (thường 4-8 tháng lương), ESOP/ESPS, các phụ cấp khác. Total compensation package hàng năm có thể đạt 2-3 tỷ VNĐ. Lưu ý: TCB là công ty tư nhân lớn, lương tốt nhưng chưa bằng big tech Mỹ.
Phỏng vấn vòng technical ở Techcombank thường khó cỡ nào?
Vòng technical thường rất chặt vì vị trí Expert. Cấp độ khó tương đương với phỏng vấn tại các công ty top như MBB, Techcombank, VPBank Securities hay các big 4. Họ sẽ không chỉ hỏi lý thuyết mà đào sâu vào: (1) Tình huống thực tế bạn đã xử lý; (2) Cách bạn thiết kế security controls cho hệ thống banking; (3) Phân tích code có lỗ hổng; (4) Thảo luận về chiến lược an ninh. Thường có 1-2 panels với Senior Manager + 1-2 experts khác. Thời gian 60-90 phút. Mẹo: ôn kỹ CWE Top 25, OWASP Top 10, và một số incident nổi tiếng trong ngành tài chính. Đặc biệt chuẩn bị kỹ STAR stories về các dự án lớn đã làm.
Có nên ở lại ngân hàng cũ hay nhảy sang Techcombank?
Tùy thuộc vào nhiều yếu tố. Techcombank có lợi thế: (1) Top 1-2 private bank về chuyển đổi số tại VN, đầu tư công nghệ lớn; (2) Văn hóa khá năng động, không quá bảo thủ; (3) Lương cạnh tranh, có ESOP. Tuy nhiên, nếu bạn đang ở ngân hàng lớn hơn (VCB, VietinBank) thì mức độ quy mô hệ thống có thể tương đương. Quyết định phụ thuộc: (1) Mức increase lương & promotion; (2) Tech stack & dự án mới; (3) Sếp trực tiếp - có hợp không; (4) Lộ trình phát triển. Nếu cảm thấy đang plateau hoặc ngân hàng cũ không đầu tư cho security thì TCB là lựa chọn tốt. Nếu đang làm rất ổn ở đâu đó, đừng nhảy chỉ vì salary +5-10%.
Mình muốn làm CISO trong tương lai, vị trí này có phù hợp không?
Rất phù hợp. Đây là bước đệm tốt trên con đường CISO. Expert position cho bạn: (1) Tích lũy kinh nghiệm strategic planning mà JD yêu cầu; (2) Được tham gia xây dựng chiến lược - quan trọng cho CISO; (3) Phối hợp với senior stakeholders; (4) Học hỏi từ Manager/Senior Manager hiện tại. Sau 3-5 năm ở vị trí này, bạn sẽ tự tin apply các vị trí Senior Manager InfoSec ở các ngân hàng khác hoặc thăng tiến trong TCB. Để chuẩn bị thêm cho CISO track: lấy CISM, CRISC, tham gia các hội đồng quản trị rủi ro, và phát triển kỹ năng leadership/communication. Ngân hàng tầm TCB trên CV sẽ giúp ích rất nhiều.
JD có yêu cầu Agile - có nghĩa là sẽ làm theo agile/scrum không?
Có khả năng. Techcombank đã chuyển đổi sang Agile trong nhiều năm qua, đặc biệt cho các team phát triển product và có thể cả security team. Điều này có nghĩa: (1) Bạn sẽ làm việc trong squad/tribe; (2) Có sprint planning, daily standup, retrospective; (3) Làm việc chặt chẽ với dev team; (4) Có thể có OKR/KPI theo sprint. Nếu bạn đến từ background truyền thống (waterfall), nên học trước về Scrum, Kanban, SAFe. Tài liệu gợi ý: Scrum Guide (Jeff Sutherland), Scaling Agile (SAFE). Hỏi trong phỏng vấn về cách team InfoSec integrate với agile tại TCB.
Phỏng vấn tại Techcombank có khác gì so với VPBank, MBB, ACB không?
Mỗi ngân hàng có vibe khác nhau: (1) Techcombank: Top tech-driven, formal hơn ở HN, quan tâm đến strategic thinking, hỏi nhiều về digital banking security; (2) VPBank: Nhanh, sáng tạo, có nhiều startup vibe, hay hỏi về fintech security; (3) MBB (MB Bank): Văn hóa trẻ trung, MBB Ageyoung, đầu tư mạnh cloud-native security; (4) ACB: Ổn định, truyền thống hơn, nặng về core banking security. Techcombank đặc biệt chú trọng: digital products (TCB App, Open Banking), customer-centric security, và khả năng scale. Nên research kỹ về ngân hàng cụ thể trước khi phỏng vấn.
Nếu offer thấp hơn kỳ vọng, có nên counter không?
Có, chắc chắn nên counter. Tips: (1) Đưa ra mức lương cụ thể dựa trên research (tham khảo levels.fyi Vietnam, VietnamSalary.vn, mạng LinkedIn); (2) Counter trong khoảng 10-20% trên offer đầu tiên, không quá tham lam; (3) Chuẩn bị số liệu: chứng chỉ bạn có, kinh nghiệm thực tế, giá trị bạn mang lại; (4) Cân nhắc cả package (bonus, ESOP, benefits) chứ không chỉ base; (5) Tỏ ra sẵn sàng đợi 1-2 tuần để họ review. Lưu ý: TCB thường có policy rigid về band lương. Nếu offer thấp hơn nhiều (>30%), có thể vị trí không match level thực sự của bạn, cân nhắc apply cấp thấp hơn để vào rồi đợi 1-2 năm promote.