messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
ACB

TMO - GĐ An Ninh Mạng (Cyber Security Manager)

Hội sở (Hồ Chí Minh), [TMO] Nền tảng Công nghệ Quản lý Chuyển đổi - TMO
Thương lượng Hạn: 2026-10-31

Mô tả công việc

MÔ TẢ CÔNG VIỆC :

1. Tóm tắt công việc

Cố vấn thiết kế, triển khai và giám sát hệ thống bảo mật công nghệ thông tin nhằm bảo vệ tài sản số, dữ liệu khách hàng và hệ thống CNTT của ngân hàng khỏi các mối đe dọa mạng. Đảm bảo việc kiểm soát toàn diện trong mọi sáng kiến công nghệ, đảm bảo các yêu cầu bảo mật được tích hợp vào quy trình phát triển và vận hành hệ thống.

2. Trách nhiệm chính

Chiến lược và chính sách bảo mật

  • Xây dựng và cập nhật chiến lược an ninh mạng cho toàn hệ thống ngân hàng.
  • Tham gia xây dựng và ban hành các chính sách, quy trình, quy định về bảo mật hệ thống, bảo mật dữ liệu và bảo mật người dùng.

Thiết kế và đánh giá bảo mật

  • Tư vấn bảo mật trong thiết kế kiến trúc hệ thống (Security by Design), đảm bảo mọi hệ thống – từ core banking đến ứng dụng di động – đều có lớp bảo mật phù hợp.
  • Thực hiện đánh giá bảo mật (security assessment) các giải pháp do nhà cung cấp hoặc đội phát triển nội bộ đề xuất.

Giám sát và phòng ngừa rủi ro

  • Theo dõi và phân tích các mối đe dọa an ninh qua hệ thống giám sát bảo mật (SIEM, SOC, IDS/IPS).
  • Phối hợp với các đơn vị liên quan xử lý các sự cố an ninh (incident response), điều tra nguyên nhân và khắc phục hậu quả.

Quản lý tuân thủ

  • Đảm bảo hệ thống tuân thủ các quy định của pháp luật và cơ quan quản lý (VD: NHNN, Nghị định 53/2022, Thông tư 09/2020/TT-NHNN).
  • Đảm bảo tuân thủ các tiêu chuẩn quốc tế như ISO/IEC 27001, PCI-DSS, NIST, GDPR (nếu có yếu tố quốc tế).

Đào tạo và nâng cao nhận thức

  • Xây dựng và triển khai chương trình đào tạo bảo mật định kỳ cho nhân viên và đơn vị phát triển phần mềm.
  • Truyền thông nội bộ về các nguy cơ an ninh và cách phòng tránh.

YÊU CẦU CÔNG VIỆC :

1. Trình độ & Kiến thức

  • Tốt nghiệp Đại học trở lên ngành CNTT, An ninh mạng, Khoa học máy tính hoặc tương đương.
  • Có chứng chỉ chuyên môn: CISSP, CISM, CEH, CompTIA Security+, ISO 27001 Lead Implementer/Auditor là lợi thế lớn.

2. Kinh nghiệm

  • Tối thiểu 10 năm kinh nghiệm làm việc trong lĩnh vực CNTT
  • Tối thiểu 5 năm kinh nghiệm làm việc trong lĩnh vực An ninh mạng
  • Có kinh nghiệm triển khai hoặc vận hành các hệ thống bảo mật như: Firewall, SIEM, DLP, IAM, PAM, MDM, Antivirus, Endpoint Security.
  • Có kinh nghiệm xử lý sự cố, đánh giá rủi ro và triển khai mô hình bảo mật cho các hệ thống ngân hàng điện tử, core banking, cloud, hybrid,...
  • Ưu tiên trong ngành tài chính – ngân hàng hoặc tổ chức quy mô lớn.

3. Kỹ năng & Năng lực

  • Kỹ năng phân tích và giải quyết sự cố nhanh chóng, chính xác.
  • Hiểu biết sâu về kỹ thuật tấn công mạng (malware, phishing, DDoS, MITM, SQL injection,...) và các biện pháp phòng ngừa.
  • Kỹ năng làm việc nhóm, giao tiếp và viết báo cáo rõ ràng cho cả lãnh đạo kỹ thuật và phi kỹ thuật.
  • Sử dụng thành thạo các công cụ quét lỗ hổng, phân tích log, giám sát bảo mật.

4. Ngôn ngữ

  • Khả năng sử dụng tiếng Anh chuyên ngành để đọc hiểu tài liệu, cảnh báo bảo mật, tiêu chuẩn quốc tế.

Nộp đơn ứng tuyển công việc này

Họ & tên bạn *

Địa chỉ email *

Chọn văn phòng bạn dự tuyển

Hội sở (Tp. HCM)

[TMO] Nền tảng Công nghệ

Số điện thoại *

+ Thông tin thêm

CV của bạn *
Click để chọn & tải lên CV của bạn

Nộp đơn ứng tuyển

Bỏ qua

-->

{
"@context": "http://schema.org",
"@type": "JobPosting",
"jobLocation" : {
"@type": "Place",
"address": {
"@type": "PostalAddress",
"addressLocality": "No address locality",
"addressRegion": "No address region",
"streetAddress": "No street address",
"postalCode": "0"
}
},
"datePosted":"2025-11-18",
"description":"MÔ TẢ CÔNG VIỆC :

1. Tóm tắt công việc

Cố vấn thiết kế, triển khai và giám sát hệ thống bảo mật công nghệ thông tin nhằm bảo vệ tài sản số, dữ liệu khách hàng và hệ thống CNTT của ngân hàng khỏi các mối đe dọa mạng. Đảm bảo việc kiểm soát toàn diện trong mọi sáng kiến công nghệ, đảm bảo các yêu cầu bảo mật được tích hợp vào quy trình phát triển và vận hành hệ thống.

2. Trách nhiệm chính

Chiến lược và chính sách bảo mật

  • Xây dựng và cập nhật chiến lược an ninh mạng cho toàn hệ thống ngân hàng.
  • Tham gia xây dựng và ban hành các chính sách, quy trình, quy định về bảo mật hệ thống, bảo mật dữ liệu và bảo mật người dùng.

Thiết kế và đánh giá bảo mật

  • Tư vấn bảo mật trong thiết kế kiến trúc hệ thống (Security by Design), đảm bảo mọi hệ thống – từ core banking đến ứng dụng di động – đều có lớp bảo mật phù hợp.
  • Thực hiện đánh giá bảo mật (security assessment) các giải pháp do nhà cung cấp hoặc đội phát triển nội bộ đề xuất.

Giám sát và phòng ngừa rủi ro

  • Theo dõi và phân tích các mối đe dọa an ninh qua hệ thống giám sát bảo mật (SIEM, SOC, IDS/IPS).
  • Phối hợp với các đơn vị liên quan xử lý các sự cố an ninh (incident response), điều tra nguyên nhân và khắc phục hậu quả.

Quản lý tuân thủ

  • Đảm bảo hệ thống tuân thủ các quy định của pháp luật và cơ quan quản lý (VD: NHNN, Nghị định 53/2022, Thông tư 09/2020/TT-NHNN).
  • Đảm bảo tuân thủ các tiêu chuẩn quốc tế như ISO/IEC 27001, PCI-DSS, NIST, GDPR (nếu có yếu tố quốc tế).

Đào tạo và nâng cao nhận thức

  • Xây dựng và triển khai chương trình đào tạo bảo mật định kỳ cho nhân viên và đơn vị phát triển phần mềm.
  • Truyền thông nội bộ về các nguy cơ an ninh và cách phòng tránh.

YÊU CẦU CÔNG VIỆC :

1. Trình độ & Kiến thức

  • Tốt nghiệp Đại học trở lên ngành CNTT, An ninh mạng, Khoa học máy tính hoặc tương đương.
  • Có chứng chỉ chuyên môn: CISSP, CISM, CEH, CompTIA Security+, ISO 27001 Lead Implementer/Auditor là lợi thế lớn.

2. Kinh nghiệm

  • Tối thiểu 10 năm kinh nghiệm làm việc trong lĩnh vực CNTT
  • Tối thiểu 5 năm kinh nghiệm làm việc trong lĩnh vực An ninh mạng
  • Có kinh nghiệm triển khai hoặc vận hành các hệ thống bảo mật như: Firewall, SIEM, DLP, IAM, PAM, MDM, Antivirus, Endpoint Security.
  • Có kinh nghiệm xử lý sự cố, đánh giá rủi ro và triển khai mô hình bảo mật cho các hệ thống ngân hàng điện tử, core banking, cloud, hybrid,...
  • Ưu tiên trong ngành tài chính – ngân hàng hoặc tổ chức quy mô lớn.

3. Kỹ năng & Năng lực

  • Kỹ năng phân tích và giải quyết sự cố nhanh chóng, chính xác.
  • Hiểu biết sâu về kỹ thuật tấn công mạng (malware, phishing, DDoS, MITM, SQL injection,...) và các biện pháp phòng ngừa.
  • Kỹ năng làm việc nhóm, giao tiếp và viết báo cáo rõ ràng cho cả lãnh đạo kỹ thuật và phi kỹ thuật.
  • Sử dụng thành thạo các công cụ quét lỗ hổng, phân tích log, giám sát bảo mật.

4. Ngôn ngữ

  • Khả năng sử dụng tiếng Anh chuyên ngành để đọc hiểu tài liệu, cảnh báo bảo mật, tiêu chuẩn quốc tế.

",
"employmentType":"Toàn thời gian",
"hiringOrganization": {
"@type": "Organization",
"name": "Ngân hàng Á Châu - ACB",
"sameAs" : "http://www.acbjobs.com.vn"
},
"identifier": {
"@type": "PropertyValue",
"name": "TMO - GĐ An Ninh Mạng (Cyber Security Manager)",
"value": "53139"
},
"title": "TMO - GĐ An Ninh Mạng (Cyber Security Manager)",
"validThrough":"2026-10-31"
}

Phân tích kỹ năng cần có

Phân tích kỹ năng cần có cho vị trí Giám đốc An ninh mạng tại ACB

🎯 Tổng quan vị trí

Đây là vị trí cấp Giám đốc (Manager) trong khối TMO (Technology Management Office) – bộ phận chịu trách nhiệm về nền tảng công nghệ và chuyển đổi số của ACB. Vị trí này đóng vai trò cố vấn chiến lược và điều phối toàn bộ hệ thống an ninh mạng của ngân hàng, không chỉ đơn thuần là kỹ thuật mà còn liên quan đến quản trị rủi ro, tuân thủ pháp lý và đào tạo nhân sự.

🔧 Hard Skills (Kỹ năng cứng) – Bắt buộc & Ưu tiên cao

Nhóm kỹ năng Yêu cầu cụ thể Mức độ
Hệ thống bảo mật Firewall, SIEM, SOC, IDS/IPS, DLP, IAM, PAM, MDM, Antivirus, Endpoint Security Bắt buộc
Kiến trúc bảo mật Security by Design, Zero Trust, Defense in Depth Bắt buộc
Cloud & Hybrid AWS/Azure/GCP security, hybrid cloud security model Ưu tiên cao
Ngân hàng điện tử Core banking, Internet Banking, Mobile Banking security Ưu tiên cao
Kỹ thuật tấn công Malware, Phishing, DDoS, MITM, SQL Injection, XSS, APT Bắt buộc
Công cụ vận hành Vulnerability Scanner (Nessus, Qualys), SIEM (Splunk, QRadar), WAF, EDR Bắt buộc
Compliance tools GRC platforms, audit management Ưu tiên

📜 Chứng chỉ chuyên môn nên có

Chứng chỉ Tầm quan trọng Đặc điểm
CISSP (Certified Information Systems Security Professional) ⭐⭐⭐⭐⭐ "Vàng" trong ngành an ninh mạng, thể hiện tư duy quản lý toàn diện
CISM (Certified Information Security Manager) ⭐⭐⭐⭐⭐ Phù hợp vị trí quản lý, tập trung governance
ISO 27001 Lead Implementer/Auditor ⭐⭐⭐⭐⭐ Rất phù hợp với yêu cầu tuân thủ NHNN
CEH (Certified Ethical Hacker) ⭐⭐⭐⭐ Chứng minh khả năng tư duy tấn công phòng thủ
CompTIA Security+ ⭐⭐⭐ Nền tảng tốt nhưng chưa đủ cho vị trí Manager
OSCP / GIAC (GSEC, GCIA) ⭐⭐⭐⭐ Chứng minh kỹ năng kỹ thuật sâu
AWS/Azure Security Specialty ⭐⭐⭐⭐ Cần thiết nếu ngân hàng đang chuyển đổi cloud

🤝 Soft Skills (Kỹ năng mềm)

  • Quản lý sự cố dưới áp lực cao: Khi bị tấn công hoặc rò rỉ dữ liệu, cần phản ứng trong vài phút, không phải vài giờ
  • Giao tiếp đa tầng: Vừa phải nói chuyên ngành với team SOC, vừa phải báo cáo cho Ban lãnh đạo bằng ngôn ngữ kinh doanh
  • Tư duy chiến lược: Nhìn xa 3-5 năm, không chỉ xử lý tình huống trước mắt
  • Quản lý nhân sự: Xây dựng và phát triển đội ngũ an ninh mạng (5-20 người)
  • Đàm phán vendor: Làm việc với các nhà cung cấp giải pháp bảo mật lớn (Cisco, Palo Alto, Fortinet, CrowdStrike...)

📊 So sánh mức độ phù hợp theo cấp bậc

Cấp bậc ứng viên Mức độ phù hợp Lý do
Senior Security Engineer (5-7 năm) ⚠️ Trung bình Đủ kỹ thuật, thiếu kinh nghiệm quản lý chiến lược
Security Manager (7-10 năm) ✅ Tốt Có nền tảng, cần thêm banking domain
Cyber Security Manager (10-15 năm) ⭐ Rất tốt Phù hợp nhất
CISO/Deputy CISO ⭐ Quá phù hợp Có thể over-qualified, tùy cấu trúc ACB

💡 Kiến thức đặc thù ngành ngân hàng cần có

  • Hiểu rõ Thông tư 09/2020/TT-NHNN về an toàn, bảo mật trong hoạt động ngân hàng điện tử
  • Nắm vững Nghị định 53/2022/NĐ-CP về bảo vệ dữ liệu cá nhân
  • Am hiểu PCI-DSS cho hệ thống thanh toán thẻ
  • Kiến thức về Luật An toàn thông tin mạng Việt Nam 2015

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn vị trí Cyber Security Manager – ACB

📋 Quy trình tuyển dụng dự kiến (3-5 vòng)

Vòng 1: HR Screening (30-45 phút)
  • Xác nhận kinh nghiệm, mức lương mong muốn, thời gian có thể join
  • Hỏi về lý do nghỉ việc công ty cũ, mục tiêu nghề nghiệp
  • Kiểm tra tính phù hợp với văn hóa ACB (khá dynamic, focus chuyển đổi số)

Câu hỏi hay gặp:

  • "Anh/chị biết gì về ACB và chiến lược chuyển đổi số của ngân hàng?"
  • "Tại sao anh/chị muốn rời công ty hiện tại?"
  • "Mức lương hiện tại và kỳ vọng như thế nào?"
  • "Anh/chị có thể bắt đầu làm việc khi nào?"
Vòng 2: Technical Interview với Head of Security / CISO (60-90 phút)
  • Đi sâu vào chuyên môn kỹ thuật + tư duy quản lý
  • Có thể có bài test case study về xử lý sự cố

Câu hỏi kỹ thuật thường gặp:

  • "Mô tả cách anh/chị đã xử lý một cuộc tấn công APT (Advanced Persistent Threat) trong quá khứ?"
  • "Khi phát hiện dữ liệu khách hàng bị rò rỉ, quy trình incident response của anh/chị là gì?"
  • "So sánh SIEM Splunk và QRadar, khi nào nên chọn cái nào cho ngân hàng?"
  • "Làm thế nào để thiết kế kiến trúc Zero Trust cho hệ thống core banking?"
  • "Sự khác biệt giữa IAM, PAM và CIAM trong ngân hàng?"
  • "Anh/chị đánh giá thế nào về việc chuyển đổi từ on-premise sang cloud? Rủi ro và cách giảm thiểu?"
  • "Nếu một nhân viên vô tình click vào link phishing chứa ransomware, quy trình xử lý ra sao?"
  • "PCI-DSS yêu cầu gì cho hệ thống thanh toán thẻ? Anh/chị đã từng audit theo chuẩn này chưa?"
Vòng 3: Managerial Interview với GĐ Khối TMO (60 phút)
  • Đánh giá tư duy chiến lược, leadership, khả năng quản lý đội nhóm
  • Câu hỏi về quản lý xung đột, tuyển dụng, đánh giá nhân viên

Câu hỏi quản lý thường gặp:

  • "Làm thế nào để xây dựng văn hóa security-first trong tổ chức ngân hàng?"
  • "Khi kinh phí bảo mật bị cắt giảm 30%, anh/chị sẽ ưu tiên đầu tư vào đâu?"
  • "Anh/chị đã từng xây dựng SOC từ đầu chưa? Quy trình tuyển dụng và đào tạo ra sao?"
  • "Làm sao để cân bằng giữa bảo mật và trải nghiệm khách hàng trong mobile banking?"
  • "Đội ngũ anh/chị có bao nhiêu người? Phân bổ vai trò như thế nào?"
Vòng 4: Case Study / Presentation (có thể có)
  • Đề bài: "Hãy đề xuất chiến lược an ninh mạng cho ACB giai đoạn 2025-2027"
  • Trình bày 30 phút + Q&A 30 phút với ban lãnh đạo
Vòng 5: Final Interview với C-level (CTO/CHRO)
  • Đánh giá fit với tầm nhìn chiến lược toàn ngân hàng
  • Thương lượng lương và benefits

🎯 Tips chuẩn bị quan trọng

1. Nghiên cứu kỹ ACB trước phỏng vấn:

  • ACB đang trong quá trình chuyển đổi số mạnh mẽ (ACB ONE, ngân hàng số)
  • Top 5 ngân hàng tư nhân lớn nhất Việt Nam
  • Có nhiều sáng kiến fintech, partnership với startup
  • Website: acbjobs.com.vn để tìm hiểu thêm

2. Chuẩn bị portfolio thành tích:

  • Các dự án bảo mật đã triển khai (kèm số liệu: giảm X% sự cố, tiết kiệm Y tỷ)
  • Kết quả audit (không có major finding X năm liền)
  • Đội ngũ đã xây dựng (từ A người lên B người)

3. Câu hỏi NÊN hỏi ngược nhà tuyển dụng:

  • "Cơ cấu tổ chức của team an ninh mạng tại ACB hiện tại như thế nào?"
  • "Ngân hàng đang ở giai đoạn nào trong lộ trình Zero Trust / Cloud migration?"
  • "Mức độ tự chủ trong ngân sách bảo mật?"
  • "ACB đang gặp thách thức gì lớn nhất về an ninh mạng hiện tại?"

👔 Dress Code

  • Vòng HR: Smart casual hoặc business casual
  • Vòng Technical/Managerial: Business formal (vest, sơ mi, quần tây)
  • Vòng C-level: Business formal chỉn chu
  • Màu sắc: tối giản, chuyên nghiệp (xanh navy, xám, đen)

⚠️ Lưu ý đặc biệt

  • ACB có văn hóa khá thẳng thắn, thực tế – tránh nói quá lý thuyết, hãy có case study thực tế kèm số liệu
  • Phỏng vấn có thể bằng tiếng Anh một phần với ứng viên cấp Manager – chuẩn bị thuật ngữ chuyên ngành

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị trong 2 tuần

📅 Tuần 1: Nền tảng kiến thức chuyên môn

Ngày 1-2: Ôn lại kiến thức nền tảng IT/Security
  • Mô hình OSI/TCP-IP, các giao thức mạng
  • Các loại tấn công: DoS/DDoS, MITM, SQL Injection, XSS, CSRF, Buffer Overflow
  • Mã hóa: Symmetric (AES, DES) vs Asymmetric (RSA, ECC), Hashing (SHA-256)
  • PKI, chữ ký số, certificate management
  • Tài liệu: "Network Security Bible" hoặc CompTIA Security+ Study Guide
Ngày 3-4: An ninh mạng chuyên sâu
  • Kiến trúc Zero Trust, Defense in Depth, Security by Design
  • SIEM/SOC/IDS/IPS: cách hoạt động, so sánh Splunk/QRadar/Elastic
  • IAM/PAM/CIAM: OAuth 2.0, SAML, OpenID Connect, LDAP, Active Directory
  • Cloud Security: AWS Security Hub, Azure Sentinel, GCP Security Command Center
  • Tài liệu: NIST Cybersecurity Framework 2.0 (miễn phí tải)
Ngày 5-6: Compliance & Quy định ngân hàng
  • Thông tư 09/2020/TT-NHNN: An toàn, bảo mật trong hoạt động ngân hàng điện tử
  • Nghị định 53/2022/NĐ-CP: Bảo vệ dữ liệu cá nhân
  • ISO/IEC 27001:2022: Hệ thống quản lý an toàn thông tin
  • PCI-DSS 4.0: Bảo mật dữ liệu thẻ thanh toán
  • Luật An toàn thông tin mạng 2015
  • Tài liệu: Tải miễn phí từ thuvienphapluat.vn và iso.org
Ngày 7: Tìm hiểu ACB & hệ thống ngân hàng Việt
  • Đọc báo cáo thường niên ACB
  • Tìm hiểu các sự cố an ninh mạng ngân hàng Việt Nam 2 năm gần đây
  • Case study: VCB, Techcombank, MB, TPBank đã làm gì về security
  • Đọc blog: Security365, VCS, CyRadar, VSEC

📅 Tuần 2: Luyện tập & Mô phỏng

Ngày 8-9: Luyện phỏng vấn kỹ thuật
  • Viết 10 case study thực tế đã làm (theo format STAR: Situation, Task, Action, Result)
  • Luyện giải thích kỹ thuật cho người không chuyên
  • Tìm 5-7 bạn bè chuyên ngành mock interview
  • Ghi âm và nghe lại để cải thiện
Ngày 10-11: Cập nhật xu hướng mới
  • AI trong cybersecurity (GPT-4, threat detection)
  • Zero Trust Architecture triển khai thực tế
  • Cloud-native security, container security (Kubernetes)
  • DevSecOps, shift-left security
  • Quantum-safe cryptography (chuẩn bị cho tương lai)
  • Nguồn: The Hacker News, Dark Reading, Krebs on Security, Bleeping Computer
Ngày 12-13: Chuẩn bị case study cho presentation
  • Đề xuất chiến lược an ninh mạng ACB 2025-2027
  • Slide trực quan, ít chữ, nhiều sơ đồ
  • Backup plan nếu có câu hỏi bất ngờ
  • Tập trình bày 30 phút trước gương hoặc quay video
Ngày 14: Tổng duyệt & nghỉ ngơi
  • Review lại toàn bộ kiến thức
  • Chuẩn bị CV, portfolio, bằng cấp, chứng chỉ photo
  • Chọn trang phục, kiểm tra thiết bị nếu phỏng vấn online
  • Ngủ đủ giấc, giữ tinh thần thoải mái

📚 Tài liệu tham khảo gợi ý

Sách tiếng Anh (kinh điển)
  • "The CISO's Next Frontier" - AI security
  • "Hacking Exposed" - Kỹ thuật tấn công/phòng thủ
  • "CISSP All-in-One Exam Guide" - cho chứng chỉ CISSP
  • "Zero Trust Networks" - O'reilly
  • "Cult of the Dead Cow" - lịch sử hacker
Sách tiếng Việt
  • "An toàn thông tin mạng" - NXB Khoa học & Kỹ thuật
  • "Bảo mật trong ngân hàng điện tử" - tìm trên Tiki
Khóa học online
  • Coursera: "Cybersecurity Specialization" - Johns Hopkins
  • Pluralsight: "Security paths"
  • Cybrary: Miễn phí cho nhiều chứng chỉ
  • SANS Institute (nâng cao)
  • LinkedIn Learning: "Security Management"
Podcast/YouTube
  • Darknet Diaries (Jack Rhysider)
  • Cybersecurity Podcast by Cisco
  • Hành trang CIO/IT Nhân sự
  • Vsnoop Podcast (tiếng Việt)

🎓 Lưu ý cho ứng viên Việt Nam

  • Ưu tiên học các tiêu chuẩn quốc tế (ISO 27001, NIST) kết hợp quy định Việt Nam (Thông tư 09, Nghị định 53) – đây là điểm cộng lớn
  • Tìm hiểu các vendor phổ biến tại VN: Fortinet, Palo Alto, Checkpoint, Sophos (firewall); Trend Micro, Kaspersky, CrowdStrike (EDR); Splunk, LogRhythm (SIEM)
  • Tham gia các cộng đồng: VNPT ISC, Security365, VCS, VSEC Group trên Facebook/LinkedIn

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp cho vị trí Cyber Security Manager

🚀 Lộ trình thăng tiến trong ngành An ninh mạng ngân hàng

```
Security Analyst (0-2 năm)

Security Engineer / SOC Analyst (2-5 năm)

Senior Security Engineer / Team Lead (5-7 năm)

Security Manager ← BẠN ĐANG Ở ĐÂY

Deputy CISO / Senior Security Manager (10-12 năm)

CISO (Chief Information Security Officer) (12-15+ năm)

Board-level Risk Committee (18+ năm)
```

Tại ACB, vị trí Manager An ninh mạng có thể phát triển lên:

  • Deputy CISO của ACB trong 2-3 năm
  • Hoặc chuyển sang CISO ở ngân hàng nhỏ hơn (tăng lương 30-50%)
  • Hoặc sang FINTECH, Big Tech với vai trò Security Director

💰 Mức lương kỳ vọng (ước tính 2024-2025)

Cấp bậc Mức lương (Gross/tháng) Ghi chú
Security Analyst 15-25 triệu Fresh/1-2 năm KN
Security Engineer 25-45 triệu 2-5 năm KN
Senior Engineer 45-70 triệu 5-7 năm KN
Security Manager 80-150 triệu 7-12 năm KN
Deputy CISO 150-250 triệu 10-15 năm KN
CISO ngân hàng lớn 200-500 triệu+ 15+ năm KN, có stock/ESOP

Lưu ý cho vị trí này:

  • Với 10+ năm IT + 5+ năm security + chứng chỉ quốc tế, mức 120-180 triệu gross là hợp lý tại ACB
  • Nếu là Manager tại TPBank, Techcombank, MB: có thể +20-30%
  • Big Tech (Google, Microsoft, Facebook): 300-600 triệu (nhưng culture khác hoàn toàn)
  • Fintech (MoMo, ZaloPay, VNPay): 100-200 triệu + ESOP

📈 Xu hướng ngành 2025-2030

1. AI Security: AI tạo sinh sẽ tạo ra các cuộc tấn công mới (deepfake, AI phishing) – cần chuyên gia AI Security
2. Cloud Security: Mọi ngân hàng sẽ chuyển sang cloud, nhu cầu Cloud Security Architect cực cao
3. Zero Trust Implementation: Xu hướng thay thế VPN truyền thống
4. Privacy Engineering: Liên quan đến GDPR, Nghị định 53
5. DevSecOps: Tích hợp security vào CI/CD pipeline
6. Quantum-safe Cryptography: Chuẩn bị cho 10-15 năm tới

🎯 Kỹ năng cần phát triển thêm (Next 2-3 năm)

Kỹ năng kỹ thuật nâng cao
  • Cloud Security Specialty (AWS/Azure/GCP) – ít nhất 1 chứng chỉ
  • Kubernetes Security (CKS - Certified Kubernetes Security Specialist)
  • AI/ML for Security (udemy, deeplearning.ai)
  • Threat Intelligence Platform (MISP, ThreatConnect)
  • SOAR (Security Orchestration, Automation and Response)
Kỹ năng quản lý & leadership
  • Quản lý ngân sách lớn (hàng chục tỷ VND)
  • Vendor management và contract negotiation
  • Crisis communication (khi có sự cố lớn)
  • Board reporting – trình bày rủi ro cyber cho HĐQT
  • Cross-functional leadership – làm việc với IT, Risk, Audit, Compliance, Business
Kỹ năng bổ trợ
  • Tiếng Anh lên level C1+ (đọc threat intelligence, giao tiếp với vendor quốc tế)
  • MBA hoặc Executive Education (INSEAD, Harvard online) – nếu muốn lên CISO
  • Public speaking – diễn thuyết tại hội thảo security
  • Mentoring – xây dựng thương hiệu cá nhân trong ngành

⚡ Cơ hội đặc biệt tại ACB

ACB đang trong giai đoạn chuyển đổi số mạnh mẽ, vì vậy vị trí này có những cơ hội:

  • Xây dựng security framework từ đầu cho các dự án mới
  • Tiếp cận budget lớn cho chuyển đổi
  • Làm việc với các vendor/firm quốc tế lớn
  • Thăng tiến nhanh nếu chứng minh được năng lực

🎓 Lời khuyên cá nhân

1. Đừng chỉ là "kỹ thuật" – vị trí Manager yêu cầu tư duy kinh doanh, hiểu risk appetite của ngân hàng
2. Xây dựng network trong cộng đồng Security Việt Nam – đây là ngành khá nhỏ, danh tiếng rất quan trọng
3. Liên tục học hỏi – threat landscape thay đổi hàng tuần, đừng tự mãn
4. Cân bằng work-life – an ninh mạng có thể ăn vào cuộc sống cá nhân nếu không quản lý tốt (on-call, incident xảy ra bất kỳ lúc nào)
5. Có mentor – tìm một CISO hoặc senior leader trong ngành để học hỏi
6. Cân nhắc Big 4 hoặc vendor (PwC, EY, Cisco, Palo Alto) – có thể học hỏi rất nhiều trước khi về ngân hàng

🚦 Đánh giá mức độ hấp dẫn của vị trí này

Tiêu chí Đánh giá Ghi chú
Mức lương ⭐⭐⭐⭐ "Thương lượng" thường tức là trả tốt nếu ứng viên giỏi
Cơ hội thăng tiến ⭐⭐⭐⭐⭐ ACB đang chuyển đổi, nhiều cơ hội
Độ challenge ⭐⭐⭐⭐⭐ Bài toán phức tạp, có tính chiến lược
Work-life balance ⭐⭐⭐ Có thể căng thẳng khi có sự cố
Brand trong CV ⭐⭐⭐⭐⭐ ACB là top đầu ngân hàng tư nhân
Môi trường làm việc ⭐⭐⭐⭐ Văn hóa chuyên nghiệp, năng động

Kết luận: Đây là vị trí rất đáng để ứng tuyển nếu bạn đang ở level Security Manager và muốn bước lên Deputy CISO trong 2-3 năm tới. Chuẩn bị kỹ cả chuyên môn lẫn kỹ năng mềm, và đừng quên research kỹ về ACB trước khi phỏng vấn!

Câu hỏi thường gặp

Em là sinh viên năm cuối ngành An toàn thông tin, có nên apply vị trí Cyber Security Manager ở ACB không?

Không nên apply trực tiếp bạn nhé. Vị trí này yêu cầu tối thiểu 10 năm kinh nghiệm IT + 5 năm security – tức là khoảng 35-40 tuổi với profile phù hợp. Bạn mới ra trường sẽ không đủ điều kiện. Thay vào đó, em hãy:

1. Bắt đầu với vị trí SOC Analyst hoặc Security Engineer tại ACB hoặc các công ty an ninh mạng (VNPT ISC, FPT IS, VSEC, CyRadar)
2. Lấy chứng chỉ CompTIA Security+ trước, sau đó đến CEH, CISSP
3. Tích lũy 3-5 năm rồi hướng đến Senior, sau đó là Manager

Lộ trình hợp lý cho em: Analyst (1-2 năm) → Engineer (3-5 năm) → Senior (5-7 năm) → Manager (7-10 năm) → Deputy CISO (10-12 năm) → CISO (12+ năm). Tổng cộng mất khoảng 12-15 năm nếu em chuyên tâm và học hỏi tốt.

Mức lương cho vị trí Cyber Security Manager tại ACB khoảng bao nhiêu? Có đáng để nhảy việc không?

Theo khảo sát thị trường 2024-2025, mức lương cho vị trí Security Manager tại các ngân hàng tầm ACB (top 5 ngân hàng tư nhân) dao động 100-180 triệu gross/tháng tuỳ năng lực, chứng chỉ và kinh nghiệm banking. Cụ thể:

  • Manager mới promote: ~100-120 triệu
  • Manager có 2-3 năm kinh nghiệm ở vị trí: 130-160 triệu
  • Manager senior, có CISSP + 10+ năm: 150-200 triệu

Cộng thêm 13th month salary, thưởng Tết, thưởng KPI, cổ phiếu ESOP (nếu có), tổng package có thể lên 1.5-2.5 tỷ/năm.

Về câu hỏi "có đáng nhảy việc không": còn tuỳ thuộc vào mức lương hiện tại của bạn. Nếu bạn đang ở mức 70-90 triệu, thì đây là cú nhảy khoảng 50-80% – rất đáng. Nếu đã ở 130-150 triệu rồi thì chỉ tăng nhẹ 20-30%, nhưng đổi lại bạn có cơ hội thăng tiến lên CISO trong 3-5 năm – vẫn đáng cân nhắc. Còn nếu mục tiêu là lương tối đa, hãy nhìn sang fintech (MoMo, ZaloPay) hoặc Big Tech – có thể trả 200-400 triệu cho level tương đương.

Hiện tại em đang làm DevOps engineer 3 năm, muốn chuyển sang Security thì có khả thi không? Cần học thêm gì?

Hoàn toàn khả thi và rất có lợi thế đó em! DevOps là background tuyệt vời cho security vì:

1. DevSecOps đang là xu hướng nóng – tích hợp security vào CI/CD pipeline
2. Bạn đã biết về cloud, container, infrastructure – tất cả đều cần security
3. Hiểu code giúp bạn phân tích vulnerability tốt hơn

Lộ trình chuyển đổi gợi ý (12-18 tháng):

  • Tháng 1-3: Học CompTIA Security+ (nền tảng), đọc OWASP Top 10, hiểu threat modeling
  • Tháng 4-6: Học về Cloud Security (AWS Security Specialty hoặc Azure Security Engineer), làm quen với SAST, DAST, SCA tools
  • Tháng 7-9: Lấy chứng chỉ CKS (Certified Kubernetes Security Specialist) nếu bạn dùng K8s, hoặc CCSP (Cloud Security)
  • Tháng 10-12: Tìm cơ hội internal transfer hoặc apply vị trí Security Engineer / DevSecOps Engineer
  • Tháng 12-18: Tích lũy kinh nghiệm, học thêm về incident response, forensics

Mẹo hay: Trong công việc hiện tại, em hãy chủ động tham gia vào các task liên quan security: thêm vulnerability scanning vào CI/CD, thiết lập secret management, review code về security best practices. Khi CV có dòng "Implemented security scanning in CI/CD pipeline", em sẽ nổi bật hơn rất nhiều. Sau 3-5 năm ở vị trí Security Engineer, em có thể hướng đến vị trí như Cyber Security Manager mà ACB đang tuyển.

So với làm security ở ngân hàng như ACB, thì làm ở công ty Big 4 (PwC, EY) hoặc vendor (Cisco, Palo Alto) có lợi ích gì khác?

Cả 3 môi trường đều có ưu nhược điểm riêng, tuỳ vào mục tiêu sự nghiệp của bạn:

🏦 Ngân hàng (ACB, VCB, Techcombank...):

  • ✅ Lương cao, đãi ngộ tốt, ổn định lâu dài
  • ✅ Làm việc với hệ thống core banking, data thực tế
  • ✅ Thăng tiến rõ ràng lên CISO
  • ❌ Có thể bị "hạn chế" bởi quy trình, ngân sách
  • ❌ Ít tiếp xúc với nhiều công nghệ/ngành
  • ❌ Work-life balance kém hơn khi có sự cố

🏢 Big 4 (PwC, EY, Deloitte, KPMG):

  • ✅ Học rất nhanh vì làm cho nhiều khách hàng khác nhau
  • ✅ Mạng lưới quan hệ rộng, thương hiệu cực mạnh trong CV
  • ✅ Đa dạng ngành (banking, telecom, manufacturing...)
  • ❌ Lương thường thấp hơn ngân hàng 20-30%
  • ❌ Đi công tác nhiều, giờ giấc không ổn định
  • ❌ Công việc chủ yếu là audit, consulting – ít hands-on

🔧 Vendor (Cisco, Palo Alto, Checkpoint, Crowdstrike...):

  • ✅ Làm việc với cutting-edge technology
  • ✅ Đào tạo chứng chỉ miễn phí (thường có chương trình certification bonus)
  • ✅ Network trong ngành security cực rộng
  • ❌ Lương base có thể thấp, phụ thuộc vào commission (nếu sales)
  • ❌ Pre-sales engineer thì hay đi công tác
  • ❌ Ít cơ hội thăng lên CISO ngân hàng trực tiếp

Lời khuyên cá nhân: Lộ trình lý tưởng nếu bạn muốn làm CISO ngân hàng là: Vendor (2-3 năm) → Big 4 consulting (2-3 năm) → Ngân hàng vị trí Manager (3-5 năm) → Deputy CISO → CISO. Nhưng nếu bạn thấy vị trí ở ACB phù hợp và mức lương tốt thì apply luôn – đừng đợi đến khi "đủ hoàn hảo" vì cơ hội tốt không chờ ai!

Em đang là Security Engineer được 6 năm, đã có CISSP và CISM. Vậy có đủ điều kiện apply vị trí này không?

Dựa trên JD, bạn rất gần với yêu cầu rồi, nhưng còn thiếu một chút:

Đã có:

  • 6 năm security (còn thiếu ~4 năm cho yêu cầu "tối thiểu 5 năm security" – không, thực ra bạn đạt rồi vì 6 > 5)
  • CISSP, CISM – chứng chỉ top đầu
  • Có thể có kinh nghiệm firewall, SIEM, IAM, etc.

⚠️ Còn thiếu/cần làm rõ:

  • JD yêu cầu "tối thiểu 10 năm kinh nghiệm IT" – bạn có 6 năm security, vậy tổng IT của bạn là bao nhiêu? Nếu trước khi làm security bạn đã làm IT (sysadmin, network engineer, dev...) thì cộng lại có thể đủ. Nếu bạn "nhảy thẳng" vào security thì có thể chỉ có 6 năm IT – chưa đạt.
  • Kinh nghiệm ngân hàng: JD nói "ưu tiên ngành tài chính – ngân hàng". Nếu bạn đang ở telecom, manufacturing, ecommerce thì yếu thế hơn.
  • Kinh nghiệm quản lý đội nhóm: JD ngầm nói bạn sẽ quản lý team, vậy bạn đã lead team bao giờ chưa? Team bao nhiêu người?

Khuyến nghị:
1. Vẫn nên apply – không phải lúc nào JD cũng cứng nhắc 100%. Nếu profile tổng thể mạnh, HR có thể linh hoạt.
2. Trong CV, highlight kinh nghiệm banking (kể cả project cho khách hàng banking khi làm consulting/vendor) – đừng bỏ sót
3. Trong cover letter, giải thích rõ kinh nghiệm IT tổng thể, kể cả những năm làm sysadmin/helpdesk
4. Nếu bị reject, đừng nản – tích lũy thêm 2-3 năm banking là cơ hội sẽ mở hoàn toàn

Bạn cũng có thể cân nhắc vị trí Senior Security Engineer hoặc Team Lead ở ACB trước, sau 2-3 năm promote lên Manager sẽ tự nhiên hơn.

Phỏng vấn Manager An ninh mạng ngân hàng thường hỏi gì? Có khác gì so với phỏng vấn vị trí kỹ thuật?

Khác khá nhiều đó bạn! Phỏng vấn kỹ thuật thường tập trung vào "biết làm" còn phỏng vấn Manager thì tập trung vào "biết quản lý và ra quyết định":

🔧 Với vị trí kỹ thuật (Engineer):

  • "Hãy mô tả cách config firewall cho hệ thống core banking"
  • "Làm sao để phát hiện SQL Injection trong log?"
  • "Cách handle một false positive trong SIEM?"
  • Tập trung vào đúng/sai, có kinh nghiệm làm thực tế không

👔 Với vị trí Manager (như JD ACB):

  • "Khi bị DDoS attack lúc 2h sáng, quy trình escalation của anh/chị ra sao?"
  • "Nếu CEO hỏi 'tại sao chúng ta cần chi 50 tỷ cho security', anh/chị trả lời thế nào?"
  • "Một thành viên trong team liên tục vi phạm policy, anh/chị xử lý ra sao?"
  • "Khi NHNN ra quy định mới về bảo mật, team của anh/chị triển khai tuân thủ trong bao lâu?"
  • "Anh/chị đánh đổi giữa UX (trải nghiệm khách hàng) và security như thế nào trong mobile banking?"

3 điểm khác biệt lớn:

1. Từ "tôi làm" → "team tôi làm": Manager phải nói về cách xây dựng, dẫn dắt, đánh giá team
2. Từ "fix bug" → "manage risk": Phải nghĩ về rủi ro toàn hệ thống, không chỉ sự cố cụ thể
3. Từ "technical solution" → "business decision": Phải trình bày được lý do đầu tư, ROI của security

Mẹo chuẩn bị: Hãy chuẩn bị 5-7 câu chuyện thực tế theo format STAR (Situation - Task - Action - Result) về:

  • Lần xử lý crisis lớn nhất
  • Lần xây dựng team/process từ đầu
  • Lần conflict với stakeholder
  • Lần thuyết phục ban lãnh đạo đầu tư
  • Lần compliance audit thành công

Đây là những "vũ khí" quan trọng nhất khi phỏng vấn vị trí Manager.

ACB đang ở giai đoạn nào trong chuyển đổi số? Cơ hội nào cho người làm an ninh mạng?

ACB là một trong những ngân hàng tư nhân chuyển đổi số tích cực nhất Việt Nam hiện nay. Một số thông tin em có thể tham khảo:

Những gì ACB đã làm:

  • Ra mắt ACB ONE - siêu ứng dụng tài chính tích hợp nhiều dịch vụ
  • Đầu tư mạnh vào ngân hàng số, mở rộng dịch vụ trực tuyến
  • Là một trong những ngân hàng đầu tiên áp dụng eKYC (xác thực khách hàng điện tử)
  • Đẩy mạnh AI, Big Data trong phân tích tín dụng, phát hiện gian lận
  • Hợp tác với nhiều fintech để mở rộng hệ sinh thái

Cơ hội cho vị trí Cyber Security Manager:

1. Xây dựng security framework cho cloud migration: ACB đang trong quá trình này
2. Zero Trust Architecture: Thiết kế lại kiến trúc bảo mật cho môi trường hybrid
3. API Security: Bảo vệ hệ thống open banking, tích hợp fintech
4. AI/ML Security: Phát hiện gian lận giao dịch, anti-money laundering
5. Privacy compliance: Triển khai tuân thủ Nghị định 53/2022
6. DevSecOps: Tích hợp security vào quy trình phát triển của đội ngũ IT

Tại sao nên chọn ACB?

  • Top 5 ngân hàng tư nhân lớn nhất – quy mô đủ lớn để có nhiều challenge
  • Văn hóa năng động, đổi mới hơn các ngân hàng nhà nước
  • Đầu tư công nghệ mạnh – không phải xin budget khó khăn
  • Cơ hội thăng tiến lên CISO trong 3-5 năm nếu làm tốt
  • Thương hiệu ACB trong CV rất có giá trị

Lưu ý khi phỏng vấn: Bạn nên research kỹ về ACB ONE, các dự án công nghệ gần đây của họ. Khi được hỏi "Tại sao chọn ACB?", bạn có thể trả lời cụ thể như: "Tôi ấn tượng với chiến lược chuyển đổi số của ACB trong 2 năm gần đây, đặc biệt là việc triển khai eKYC và hệ sinh thái ACB ONE. Tôi tin rằng đây là môi trường phù hợp để tôi đóng góp kinh nghiệm security của mình và cùng ACB xây dựng hệ thống bảo mật đẳng cấp quốc tế."

Có cần thiết phải có chứng chỉ quốc tế (CISSP, CISM) để được tuyển vào vị trí này không? Hay kinh nghiệm thực tế là đủ?

Đây là câu hỏi rất hay và thực tế. Câu trả lời là: tuỳ ngân hàng và tuỳ cấp bậc:

Với vị trí Manager trở lên ở ACB, tôi khuyên bạn NÊN có ít nhất 1 chứng chỉ trong nhóm: CISSP, CISM, hoặc ISO 27001 Lead Implementer. Lý do:

Tại sao chứng chỉ quan trọng:

1. JD nói rõ "là lợi thế lớn" – không bắt buộc nhưng nếu không có thì ứng viên khác có sẽ nổi bật hơn
2. Cấp Manager cần "signal" về năng lực: HR thường dùng chứng chỉ làm tiêu chí sàng lọc nhanh, đặc biệt khi nhận 100+ hồ sơ
3. Phục vụ compliance: Ngân hàng phải chứng minh đội ngũ có năng lực khi audit bởi NHNN, đối tác quốc tế
4. Cập nhật kiến thức: Quá trình học CISSP/CISM bắt buộc bạn nắm framework chuẩn quốc tế, không phải chỉ kinh nghiệm "mò" từ thực tế

Nhưng kinh nghiệm thực tế vẫn quan trọng hơn:

  • Một ứng viên 10 năm kinh nghiệm banking + 1 chứng chỉ sẽ thắng ứng viên "mới ra trường + 3 chứng chỉ"
  • Chứng chỉ chỉ là "điều kiện cần", kinh nghiệm + kết quả thực tế mới là "điều kiện đủ"
  • Trong phỏng vấn, họ vẫn sẽ hỏi bạn đã làm gì, xử lý sự cố ra sao, kết quả thế nào

Chiến lược khuyến nghị:

1. Nếu bạn có 10+ năm kinh nghiệm nhưng chưa có chứng chỉ: Hãy lấy CISM trước (dễ hơn CISSP, focus quản lý). Thời gian học + thi ~ 3-4 tháng, chi phí khoảng 20-30 triệu.
2. Nếu bạn đang xây dựng sự nghiệp dài hạn: Hãy lên kế hoạch lấy CISSP (vàng trong ngành) trong vòng 1-2 năm tới
3. Nếu bạn chuyên về compliance: ISO 27001 Lead Auditor là chứng chỉ cực kỳ giá trị, đặc biệt tại ngân hàng
4. Nếu bạn thích kỹ thuật hơn: OSCP (Offensive Security Certified Professional) hoặc GIAC chứng minh bạn "hands-on"

Tóm lại: Chứng chỉ không thay thế được kinh nghiệm, nhưng nó là "passport" giúp bạn vượt qua vòng HR screening. Đầu tư lấy ít nhất 1 chứng chỉ là quyết định khôn ngoan cho sự nghiệp dài hạn.