messenger

Chat Mess

zalo

Chat Zalo

phone

Phone

Gọi ngay: 097.5151.777
messenger

Facebook

messenger

TikTok

Hỗ trợ tư vấn: 097.5151.777
ACB

TMO_ [SK18]_ Chuyên Gia An ninh mạng

Hội sở (Hồ Chí Minh) Quản lý Chuyển đổi - TMO
Thương lượng Hạn: 2026-10-31

Mô tả công việc

1.Mô tả công việc:

Chuyên gia An ninh mạng chịu trách nhiệm bảo vệ toàn diện hạ tầng công nghệ, dữ liệu, và các kênh giao dịch số của ACB trong bối cảnh ngân hàng triển khai hiện đại hóa nền tảng công nghệ, với trọng tâm là nền tảng hạ tầng đám mây, nền tảng giao dịch số đa kênh dành cho khách hàng cá nhân và doanh nghiệp, cùng hạ tầng dữ liệu/AI. Vị trí này đảm bảo mọi hạng mục hạ tầng và ứng dụng mới đáp ứng đồng thời các chuẩn bảo mật quốc tế và yêu cầu pháp lý bắt buộc của Ngân hàng Nhà nước Việt Nam.

2.Trách nhiệm chính:

2.1 Chiến lược và chính sách bảo mật

  • Xây dựng và cập nhật chiến lược an ninh mạng tổng thể, phù hợp với lộ trình hiện đại hóa nền tảng công nghệ của ngân hàng.
  • Xây dựng, ban hành và duy trì các chính sách, quy trình, tiêu chuẩn bảo mật áp dụng cho hạ tầng cloud, ứng dụng và dữ liệu.
  • Tham gia các buổi rà soát kiến trúc (architecture review) cùng đội ngũ Kiến trúc doanh nghiệp ngân hàng để đảm bảo bảo mật được hoạch định ngay từ đầu (security by design).
  • Tư vấn yêu cầu và định hướng bảo mật cho các dự án số hóa nghiệp vụ (nền tảng giao dịch số, nền tảng dữ liệu/AI, nền tảng ngân hàng giao dịch…).

2.2. Thiết kế và đánh giá bảo mật

  • Thiết kế, đánh giá kiểm soát bảo mật cho hạ tầng cloud (IAM, network segmentation, mã hóa dữ liệu, quản lý key) theo AWS Well-Architected Framework – trụ cột Security.
  • Thiết kế kiến trúc Zero Trust Network Architecture (theo NIST SP 800-207).
  • Đánh giá bảo mật container/Kubernetes và pipeline CI/CD (SAST, DAST, SCA) phối hợp với đội DevSecOps.
  • Rà soát bảo mật cho nền tảng giao dịch số đa kênh — đặc biệt các cấu phần định danh & xác thực, đăng ký/mở tài khoản, thanh toán, thẻ… — trước khi đưa vào vận hành chính thức.
  • Đánh giá nhu cầu kiểm thử xâm nhập (penetration testing) và đánh giá lỗ hổng (vulnerability assessment) định kỳ cho các hệ thống giao dịch số.

2.3. Giám sát và phòng ngừa rủi ro

  • Đánh giá rủi ro bảo mật API (API Gateway, OpenAPI) phục vụ tích hợp với đối tác Fintech và các mô hình ngân hàng nhúng (embedded banking).
  • Xây dựng mô hình vận hành/giám sát SOC (Security Operations Center), hệ thống SIEM để phát hiện và ứng phó sự cố theo mô hình 6 hàm của NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover).
  • Xây dựng (và diễn tập) kịch bản ứng phó sự cố an ninh mạng, phối hợp kế hoạch khôi phục thảm họa (DR) theo ISO 22301 cho các nền tảng mới.
  • Điều tra, phân tích nguyên nhân gốc (root cause analysis) khi xảy ra sự cố bảo mật hạ tầng và đề xuất biện pháp khắc phục, phòng ngừa tái diễn.

2.4. Quản lý tuân thủ

  • Đảm bảo hạ tầng và ứng dụng tuân thủ Thông tư 09/2020/TT-NHNN về an toàn hệ thống thông tin trong hoạt động ngân hàng, bao gồm yêu cầu quản lý truy cập, kiểm soát tài khoản quản trị và các nguyên tắc khi sử dụng dịch vụ CNTT của bên thứ ba.
  • Tham gia xây dựng và duy trì Hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001:2022, hướng tới đạt chứng nhận cho phạm vi hạ tầng cloud và nền tảng số.

2.5. Đào tạo và nhận thức

  • Xây dựng và triển khai chương trình đào tạo nhận thức an ninh mạng định kỳ cho đội phát triển, vận hành và toàn thể nhân viên.
  • Cập nhật, phổ biến các quy định, chính sách bảo mật mới đến các bộ phận liên quan; xây dựng tài liệu hướng dẫn thực hành bảo mật (security best practices).

3. Yêu cầu ứng viên

3.1. Học vấn

Tốt nghiệp Đại học trở lên chuyên ngành An toàn thông tin, Công nghệ thông tin hoặc lĩnh vực liên quan.

3.2. Yêu cầu kinh nghiệm

  • Tối thiểu 8 năm kinh nghiệm làm việc trong lĩnh vực an ninh mạng/an toàn thông tin, trong đó tối thiểu 2 năm ở vai trò chuyên gia (specialist/senior), không chỉ dừng ở vai trò vận hành/kỹ thuật viên.
  • Ưu tiên có kinh nghiệm làm việc tại tổ chức tài chính, ngân hàng, fintech hoặc doanh nghiệp có hạ tầng công nghệ quy mô lớn, khối lượng giao dịch cao và chịu sự giám sát của cơ quan quản lý.
  • Có kinh nghiệm thực tế triển khai và vận hành bảo mật trên nền tảng điện toán đám mây (AWS là bắt buộc; có thêm Azure/GCP là điểm cộng), bao gồm cấu hình IAM, network security, mã hóa dữ liệu.
  • Có kinh nghiệm tham gia các dự án chuyển đổi số/hiện đại hóa hạ tầng công nghệ với vai trò tư vấn bảo mật ngay từ giai đoạn thiết kế kiến trúc (security by design), thay vì chỉ tham gia ở giai đoạn kiểm tra sau triển khai.
  • Có kinh nghiệm thực tế trong vận hành SOC, sử dụng công cụ SIEM để giám sát, phát hiện và xử lý sự cố an ninh mạng thực tế.

3.3. Chứng chỉ chuyên môn (ưu tiên có một hoặc nhiều)

  • CISSP (Certified Information Systems Security Professional)
  • CISM (Certified Information Security Manager)
  • OSCP (Offensive Security Certified Professional) hoặc CEH (Certified Ethical Hacker)
  • AWS Certified Security – Specialty
  • ISO/IEC 27001 Lead Implementer hoặc Lead Auditor

3.4. Kiến thức & kỹ năng chuyên môn

  • Am hiểu sâu các framework: NIST Cybersecurity Framework 2.0, ISO/IEC 27001, ISO 22301, PCI DSS, OWASP (Top 10, SAMM/DSOMM).
  • Am hiểu quy định pháp lý ngành ngân hàng Việt Nam, đặc biệt Thông tư 09/2020/TT-NHNN và các văn bản liên quan về an toàn hệ thống thông tin.
  • Kinh nghiệm với công cụ SIEM (Splunk, Microsoft Sentinel hoặc tương đương), IAM, API security.
  • Hiểu biết về kiến trúc container/Kubernetes, CI/CD pipeline và tích hợp bảo mật vào DevSecOps.
  • Có tư duy kiến trúc bảo mật theo mô hình Zero Trust (NIST SP 800-207).

Nộp đơn ứng tuyển công việc này

Họ & tên bạn *

Địa chỉ email *

Số điện thoại *

+ Thông tin thêm

CV của bạn *
Click để chọn & tải lên CV của bạn

Nộp đơn ứng tuyển

Bỏ qua

-->

{
"@context": "http://schema.org",
"@type": "JobPosting",
"jobLocation" : {
"@type": "Place",
"address": {
"@type": "PostalAddress",
"addressLocality": "Quận 6",
"addressRegion": "Hồ Chí Minh",
"streetAddress": "Hồng Bàng",
"postalCode": "0"
}
},
"datePosted":"2026-08-11",
"description":"1.Mô tả công việc:

Chuyên gia An ninh mạng chịu trách nhiệm bảo vệ toàn diện hạ tầng công nghệ, dữ liệu, và các kênh giao dịch số của ACB trong bối cảnh ngân hàng triển khai hiện đại hóa nền tảng công nghệ, với trọng tâm là nền tảng hạ tầng đám mây, nền tảng giao dịch số đa kênh dành cho khách hàng cá nhân và doanh nghiệp, cùng hạ tầng dữ liệu/AI. Vị trí này đảm bảo mọi hạng mục hạ tầng và ứng dụng mới đáp ứng đồng thời các chuẩn bảo mật quốc tế và yêu cầu pháp lý bắt buộc của Ngân hàng Nhà nước Việt Nam.

2.Trách nhiệm chính:

2.1 Chiến lược và chính sách bảo mật

  • Xây dựng và cập nhật chiến lược an ninh mạng tổng thể, phù hợp với lộ trình hiện đại hóa nền tảng công nghệ của ngân hàng.
  • Xây dựng, ban hành và duy trì các chính sách, quy trình, tiêu chuẩn bảo mật áp dụng cho hạ tầng cloud, ứng dụng và dữ liệu.
  • Tham gia các buổi rà soát kiến trúc (architecture review) cùng đội ngũ Kiến trúc doanh nghiệp ngân hàng để đảm bảo bảo mật được hoạch định ngay từ đầu (security by design).
  • Tư vấn yêu cầu và định hướng bảo mật cho các dự án số hóa nghiệp vụ (nền tảng giao dịch số, nền tảng dữ liệu/AI, nền tảng ngân hàng giao dịch…).

2.2. Thiết kế và đánh giá bảo mật

  • Thiết kế, đánh giá kiểm soát bảo mật cho hạ tầng cloud (IAM, network segmentation, mã hóa dữ liệu, quản lý key) theo AWS Well-Architected Framework – trụ cột Security.
  • Thiết kế kiến trúc Zero Trust Network Architecture (theo NIST SP 800-207).
  • Đánh giá bảo mật container/Kubernetes và pipeline CI/CD (SAST, DAST, SCA) phối hợp với đội DevSecOps.
  • Rà soát bảo mật cho nền tảng giao dịch số đa kênh — đặc biệt các cấu phần định danh & xác thực, đăng ký/mở tài khoản, thanh toán, thẻ… — trước khi đưa vào vận hành chính thức.
  • Đánh giá nhu cầu kiểm thử xâm nhập (penetration testing) và đánh giá lỗ hổng (vulnerability assessment) định kỳ cho các hệ thống giao dịch số.

2.3. Giám sát và phòng ngừa rủi ro

  • Đánh giá rủi ro bảo mật API (API Gateway, OpenAPI) phục vụ tích hợp với đối tác Fintech và các mô hình ngân hàng nhúng (embedded banking).
  • Xây dựng mô hình vận hành/giám sát SOC (Security Operations Center), hệ thống SIEM để phát hiện và ứng phó sự cố theo mô hình 6 hàm của NIST Cybersecurity Framework 2.0 (Govern, Identify, Protect, Detect, Respond, Recover).
  • Xây dựng (và diễn tập) kịch bản ứng phó sự cố an ninh mạng, phối hợp kế hoạch khôi phục thảm họa (DR) theo ISO 22301 cho các nền tảng mới.
  • Điều tra, phân tích nguyên nhân gốc (root cause analysis) khi xảy ra sự cố bảo mật hạ tầng và đề xuất biện pháp khắc phục, phòng ngừa tái diễn.

2.4. Quản lý tuân thủ

  • Đảm bảo hạ tầng và ứng dụng tuân thủ Thông tư 09/2020/TT-NHNN về an toàn hệ thống thông tin trong hoạt động ngân hàng, bao gồm yêu cầu quản lý truy cập, kiểm soát tài khoản quản trị và các nguyên tắc khi sử dụng dịch vụ CNTT của bên thứ ba.
  • Tham gia xây dựng và duy trì Hệ thống quản lý an toàn thông tin (ISMS) theo ISO/IEC 27001:2022, hướng tới đạt chứng nhận cho phạm vi hạ tầng cloud và nền tảng số.

2.5. Đào tạo và nhận thức

  • Xây dựng và triển khai chương trình đào tạo nhận thức an ninh mạng định kỳ cho đội phát triển, vận hành và toàn thể nhân viên.
  • Cập nhật, phổ biến các quy định, chính sách bảo mật mới đến các bộ phận liên quan; xây dựng tài liệu hướng dẫn thực hành bảo mật (security best practices).

3. Yêu cầu ứng viên

3.1. Học vấn

Tốt nghiệp Đại học trở lên chuyên ngành An toàn thông tin, Công nghệ thông tin hoặc lĩnh vực liên quan.

3.2. Yêu cầu kinh nghiệm

  • Tối thiểu 8 năm kinh nghiệm làm việc trong lĩnh vực an ninh mạng/an toàn thông tin, trong đó tối thiểu 2 năm ở vai trò chuyên gia (specialist/senior), không chỉ dừng ở vai trò vận hành/kỹ thuật viên.
  • Ưu tiên có kinh nghiệm làm việc tại tổ chức tài chính, ngân hàng, fintech hoặc doanh nghiệp có hạ tầng công nghệ quy mô lớn, khối lượng giao dịch cao và chịu sự giám sát của cơ quan quản lý.
  • Có kinh nghiệm thực tế triển khai và vận hành bảo mật trên nền tảng điện toán đám mây (AWS là bắt buộc; có thêm Azure/GCP là điểm cộng), bao gồm cấu hình IAM, network security, mã hóa dữ liệu.
  • Có kinh nghiệm tham gia các dự án chuyển đổi số/hiện đại hóa hạ tầng công nghệ với vai trò tư vấn bảo mật ngay từ giai đoạn thiết kế kiến trúc (security by design), thay vì chỉ tham gia ở giai đoạn kiểm tra sau triển khai.
  • Có kinh nghiệm thực tế trong vận hành SOC, sử dụng công cụ SIEM để giám sát, phát hiện và xử lý sự cố an ninh mạng thực tế.

3.3. Chứng chỉ chuyên môn (ưu tiên có một hoặc nhiều)

  • CISSP (Certified Information Systems Security Professional)
  • CISM (Certified Information Security Manager)
  • OSCP (Offensive Security Certified Professional) hoặc CEH (Certified Ethical Hacker)
  • AWS Certified Security – Specialty
  • ISO/IEC 27001 Lead Implementer hoặc Lead Auditor

3.4. Kiến thức & kỹ năng chuyên môn

  • Am hiểu sâu các framework: NIST Cybersecurity Framework 2.0, ISO/IEC 27001, ISO 22301, PCI DSS, OWASP (Top 10, SAMM/DSOMM).
  • Am hiểu quy định pháp lý ngành ngân hàng Việt Nam, đặc biệt Thông tư 09/2020/TT-NHNN và các văn bản liên quan về an toàn hệ thống thông tin.
  • Kinh nghiệm với công cụ SIEM (Splunk, Microsoft Sentinel hoặc tương đương), IAM, API security.
  • Hiểu biết về kiến trúc container/Kubernetes, CI/CD pipeline và tích hợp bảo mật vào DevSecOps.
  • Có tư duy kiến trúc bảo mật theo mô hình Zero Trust (NIST SP 800-207).

",
"employmentType":"Toàn thời gian",
"hiringOrganization": {
"@type": "Organization",
"name": "Ngân hàng Á Châu - ACB",
"sameAs" : "http://www.acbjobs.com.vn"
},
"identifier": {
"@type": "PropertyValue",
"name": "TMO_ [SK18]_ Chuyên Gia An ninh mạng",
"value": "55646"
},
"title": "TMO_ [SK18]_ Chuyên Gia An ninh mạng",
"validThrough":"2026-10-31"
}

Phân tích kỹ năng cần có

Phân tích kỹ năng — Chuyên Gia An ninh mạng tại ACB

Đây là vị trí Senior/Specialist thuộc khối Chuyển đổi số (TMO), không phải vị trí vận hành SOC thông thường. Ứng viên cần vừa có tư duy chiến lược (security by design), vừa có năng lực kỹ thuật sâu để review kiến trúc và đánh giá rủi ro.

1. Hard Skills (Bắt buộc)

Nhóm Kỹ năng cụ thể Mức yêu cầu
Cloud Security AWS (IAM, KMS, VPC, Security Hub, GuardDuty), thiết kế theo AWS Well-Architected – Security pillar Bắt buộc
Kiến trúc bảo mật Zero Trust Architecture (NIST SP 800-207), network segmentation, encryption at rest/in transit Bắt buộc
Container & DevSecOps Kubernetes security, CI/CD pipeline, SAST/DAST/SCA Bắt buộc
SIEM/SOC Splunk hoặc Microsoft Sentinel, incident response, threat detection Bắt buộc
Compliance ISO/IEC 27001:2022 ISMS, ISO 22301 (DR), NIST CSF 2.0 Bắt buộc
Pháp lý VN Thông tư 09/2020/TT-NHNN, quy định NHNN về ATTT Bắt buộc
API Security API Gateway, OpenAPI, OWASP API Top 10, fintech integration Bắt buộc
Penetration Testing Pentest planning, vulnerability assessment Bắt buộc

2. Kinh nghiệm tối thiểu

  • 8 năm trong lĩnh vực an ninh mạng/ATTT
  • 2 năm ở vai trò chuyên gia (specialist/senior) — không tính vai trò kỹ thuật viên vận hành
  • Ưu tiên người từng làm tại ngân hàng, fintech, tổ chức tài chính hoặc DN hạ tầng công nghệ lớn
  • Đã từng tham gia thiết kế kiến trúc (security by design), không chỉ kiểm tra sau triển khai

3. Chứng chỉ nên có (ưu tiên)

Chứng chỉ Định hướng Độ khó
CISSP Quản lý bảo mật tổng thể, rất phù hợp vị trí senior Cao
CISM Quản lý rủi ro, governance Cao
AWS Security Specialty Cloud security chuyên sâu Trung bình
OSCP Pentest, offensive security Rất cao
CEH Pentest cơ bản Trung bình
ISO 27001 Lead Implementer/Auditor ISMS, compliance Trung bình

> 💡 Gợi ý lộ trình chứng chỉ: Nếu đang ở mức 5-7 năm kinh nghiệm, hãy ưu tiên AWS Security Specialty + CISSP. Nếu thiên về offensive, thêm OSCP. Nếu muốn đi sâu compliance, ISO 27001 Lead Auditor.

4. Soft Skills

  • Tư duy kiến trúc: phải nhìn được bức tranh lớn, không chỉ xử lý sự cố đơn lẻ
  • Kỹ năng thuyết trình & tư vấn: review với đội Kiến trúc doanh nghiệp, business stakeholder
  • Quản lý dự án: làm việc song song nhiều dự án chuyển đổi số
  • Văn bản & chính sách: viết policy, quy trình chuẩn
  • Đào tạo: xây dựng chương trình awareness cho toàn ngân hàng

5. So sánh mức độ phù hợp

Background Mức phù hợp
Security Engineer ở ngân hàng/TechCorp 5-7 năm ⭐⭐⭐ (cần thêm 1-2 năm specialist)
Senior Security Architect ở Cloud Provider/AWS Partner ⭐⭐⭐⭐
CISO/Security Manager nhỏ đang muốn chuyển sang big-bank ⭐⭐⭐⭐⭐
Pentester/Red Team muốn chuyển sang Architecture ⭐⭐⭐ (cần học thêm compliance, ISO)
SOC Analyst lâu năm muốn lên specialist ⭐⭐ (cần học thêm cloud, kiến trúc)

Chuẩn bị phỏng vấn

Hướng dẫn phỏng vấn — Chuyên Gia An ninh mạng ACB

Quy trình tuyển dụng dự kiến (4-5 vòng)

Vòng Hình thức Nội dung
1. HR Screening Phone/Video 30-45 phút Check kinh nghiệm cơ bản, mức lương, location
2. Technical Test/Case Study Online 60-90 phút hoặc take-home Thiết kế kiến trúc bảo mật, phân tích tình huống
3. Technical Interview 1-2 giờ, panel 2-3 người Hỏi sâu về Cloud Security, Zero Trust, compliance
4. Manager Interview 1 giờ Leadership, stakeholder management, culture fit
5. Final Round 30-45 phút C-level/Head of TMO, thương lượng offer

Câu hỏi phỏng vấn hay gặp theo từng vòng

Vòng Technical — Cloud Security (AWS)
  • "Hãy thiết kế kiến trúc bảo mật cho một hệ thống internet banking trên AWS đa vùng (multi-region)."
  • "Sự khác biệt giữa IAM Role và IAM User? Khi nào dùng cái nào?"
  • "Làm sao mã hóa dữ liệu trong S3 mà vẫn cho phép truy vấn (query in-place)?"
  • "Giải thích AWS Shared Responsibility Model trong bối cảnh ngân hàng sử dụng SaaS vendor."
Vòng Technical — Zero Trust & Architecture
  • "So sánh Zero Trust với mô hình perimeter truyền thống. Làm sao áp dụng cho hệ thống core banking?"
  • "Thiết kế kiếm soát truy cập cho đội DevOps quản trị 200 microservices trên K8s."
  • "Bạn hiểu microsegmentation là gì? Áp dụng thế nào trên cloud?"
Vòng Compliance & Pháp lý
  • "Thông tư 09/2020/TT-NHNN yêu cầu gì về kiểm soát tài khoản quản trị? Bạn đã triển khai thế nào?"
  • "Làm sao xây dựng ISMS theo ISO 27001:2022 cho hạ tầng cloud?"
  • "Phân biệt PCI DSS với Thông tư 09? Cái nào nghiêm ngặt hơn ở khía cạnh nào?"
Vòng SOC/Incident Response
  • "Bạn đã xử lý sự cố breach/data leak thế nào trong thực tế?"
  • "Mô tả quy trình ứng phó sự cố theo NIST CSF 2.0 (6 functions)."
  • "Nếu phát hiện giao dịch bất thường 3 giờ sáng, quy trình của bạn là gì?"
Vòng Case Study / Take-home
  • "ACB ra mắt sản phẩm cho vay online tích hợp fintech partner. Hãy đề xuất biện pháp bảo mật từ thiết kế đến vận hành."
  • "Đánh giá rủi ro khi migrate core banking sang cloud hybrid."
Vòng Manager/Leadership
  • "Bạn đã thuyết phục leadership đầu tư vào giải pháp bảo mật chưa ROI khó chứng minh chưa?"
  • "Cách bạn xây dựng security awareness cho 15.000 nhân viên ngân hàng?"

Tips chuẩn bị

1. Chuẩn bị STAR stories: 5-7 câu chuyện thật, có số liệu cụ thể (giảm bao nhiêu % incident, triển khai trong bao lâu...)
2. ọc trước về ACB: TMO là khối chuyển đổi số, ACB đang đẩy mạnh ACB One, iBanking, Open API, cloud-first strategy
3. Mang theo portfolio: Diagram kiến trúc, policy mẫu đã viết, case study incident response
4. Hỏi ngược: "Team structure thế nào? Bạn sẽ làm việc với CTO/CISO hay trực tiếp với business?" — cho thấy bạn quan tâm đến cách làm việc thực tế

Dress Code

  • Vòng 1-2: Business casual
  • Vòng 3-5: Smart business (sơ mi, quần tây, vest optional — ACB culture khá trẻ so với nhà nước nhưng vẫn formal hơn startup)

Lộ trình ôn thi

Lộ trình ôn tập & chuẩn bị trong 2 tuần

Tuần 1 — Nền tảng & Compliance

Ngày 1-2: Đọc kỹ Thông tư 09/2020/TT-NHNN
  • Tải từ website NHNN hoặc thuvienphapluat.vn
  • Đọc Phụ lục về yêu cầu kỹ thuật (rất quan trọng)
  • Đối chiếu với ISO 27001:2022 Annex A controls để thấy mapping
  • Ghi chú các điểm riêng của ngân hàng: kiểm soát admin, quản lý vendor, phân loại hệ thống theo mức độ quan trọng
Ngày 3-4: NIST Cybersecurity Framework 2.0
  • Đọc tài liệu gốc t NIST.gov (miễn phí)
  • Ghi nhớ 6 functions: Govern, Identify, Protect, Detect, Respond, Recover
  • Thực hành: lập bảng mapping NIST CSF 2.0 vs ISO 27001 vs Thông tư 09
Ngày 5-6: AWS Security Specialty deep-dive
  • Tài liệu: AWS Skill Builder (miễn phí nhiều khóa) hoặc Udemy (Stephane Maarek)
  • Trọng tâm: IAM, KMS, VPC security, GuardDuty, Security Hub, Inspector, Macie, WAF, Shield
  • Làm thử hands-on lab trên AWS Free Tier: tạo VPC, cấu hình IAM policy, mã hóa S3
Ngày 7: Zero Trust (NIST SP 800-207)
  • Đọc document gốc (miễn phí)
  • Hiểu rõ 5 pillars: Identity, Device, Network, Application, Data
  • Nắm các thuật ngữ: PEP (Policy Enforcement Point), PA (Policy Administrator), PE (Policy Engine)

Tuần 2 — Kỹ thuật nâng cao & Case Study

Ngày 8-9: Container/Kubernetes Security + DevSecOps
  • Tài liệu: Kubernetes Security Best Practices (CNCF), OWASP Kubernetes Top 10
  • Công cụ: Trivy, Falco, OPA/Gatekeeper, Kube-bench
  • CI/CD: GitLab CI, GitHub Actions, Jenkins — tích hợp SAST (SonarQube), DAST (OWASP ZAP), SCA (Snyk/Dependabot)
Ngày 10-11: SIEM & SOC Operations
  • Splunk Free (60-day trial) hoặc Elastic SIEM
  • Thực hành: ingest log, viết detection rule cho brute force, lateral movement
  • Đọc về NIST SP 800-61 (Incident Handling)
Ngày 12: OWASP & API Security
  • OWASP Top 10 (Web + API riêng)
  • OWASP SAMM (Software Assurance Maturity Model)
  • Đọc về OAuth 2.0, OpenID Connect, JWT — quan trọng cho embedded banking
Ngày 13: PCI DSS overview
  • 12 requirements cốt lõi
  • Scope reduction cho hệ thống thẻ
  • Mapping với Thông tư 09
Ngày 14: Mock Interview
  • Tự record bằng điện thoại trả lời 5-7 câu hỏi khó
  • Review slide deck về 1 dự án cá nhân đã làm
  • Đọc lại JD, liệt kê 10 điểm mạnh matching nhất

Tài liệu tham khảo gợi ý

Loại Nguồn
Sách nền tảng CISSP Official Study Guide (Sybex), AWS Security Specialty Study Guide
Miễn phí NIST.gov, ISO 27001 Annex A (mua), OWASP.org, CNCF.io
Thực hành TryHackMe (Premium ~$14/tháng), HackTheBox, AWS Free Tier
Tin tức The Hacker News, KrebsOnSecurity, ACB Newsroom (hiểu business)
Cộng đồng VN VietSec Community, Security365, WhiteHat.vn forum
Video John Hammond (YouTube), NetworkChuck, SANS Webcast

Checklist trước ngày phỏng vấn

  • [ ] Đã đọc & highlight Thông tư 09/2020/TT-NHNN
  • [ ] Biết vẽ diagram kiến trúc Zero Trust đơn giản
  • [ ] Có 5 STAR stories sẵn sàng
  • [ ] Đã đọc tin tức ACB 6 tháng gần nhất
  • [ ] CV đã tailor đúng JD (cloud AWS, security by design, ISO 27001)
  • [ ] Portfolio diagram & policy mẫu sẵn sàng in/mở laptop

Tư vấn nghề nghiệp

Lời khuyên sự nghiệp & Phát triển lâu dài

Vị trí này trong lộ trình thăng tiến

Đây là bước đệm quan trọng trên con đường đến CISO hoặc Head of Security Architecture tại ngân hàng lớn. Lộ trình điển hình:

```
Security Engineer (3-5 năm)

Senior Security Specialist / Security Architect (5-8 năm) ← VỊ TRÍ NÀY

Security Manager / Deputy CISO (8-12 năm)

CISO / Head of Information Security (12+ năm)
```

Sau 2-3 năm ở vị trí này, bạn có thể:

  • Lên Security Architect Lead phụ trách cả khối cloud & on-prem
  • Sang CISO track nếu thiên về quản lý/governance
  • Hoặc chuyển hướng Consulting cho các bank nhỏ hơn đang chuyển đổi số (lương có thể cao hơn)

Mức lương kỳ vọng (Senior Specialist, 8+ năm)

Cấp bậc Mức lương tháng (gross)
Senior Security Specialist (Big4 bank — ACB, VCB, TCB, Techcombank, MB) 60 - 120 triệu VNĐ
Lead Security Architect 100 - 180 triệu VNĐ
CISO tại bank tầm trung 200 - 400 triệu VNĐ
CISO tại top bank / foreign bank 400 - 800 triệu+ VNĐ

> ⚠️ Mức "thương lượng" của ACB thường nằm trong top đầu thị trường. Với 8+ năm + chứng chỉ CISSP + AWS Security, bạn có thể đề xuất 80-130 triệu gross cho vị trí này.

Kỹ năng cần phát triển thêm trong 2-3 năm tới

1. AI Security: Bảo mật cho hệ thống AI/ML (model poisoning, prompt injection, data privacy trong LLM) — đây là hướng NHNN và các ngân hàng lớn đang rất quan tâm
2. Quantum-safe cryptography: Chuẩn bị cho giai đoạn post-quantum
3. Privacy Engineering: Tích hợp với Nghị định 13/2023 về bảo vệ dữ liệu cá nhân
4. Fintech/Embedded Banking Security: Bảo mật cho mô hình Banking-as-a-Service (BaaS) — đang nổi lên mạnh ở VN
5. Soft skills: Public speaking, stakeholder management, executive presentation — cần thiết cho con đường CISO
6. Business acumen: Hiểu risk appetite, Basel III, operational risk — để giao tiếp với Board

Lời khuyên thực tế từ góc nhìn nghề

  • Đừng chỉ focus kỹ thuật: Vị trí senior trong ngân hàng cần nói chuyện được với business, không chỉ team kỹ thuật
  • Xây dựng personal brand: Viết blog, din thuyết tại cộng đồng security VN sẽ giúp ích rất nhiều khi deal lương
  • Networking trong ngân hàng: Ngành banking VN khá kín — quan hệ với CISO các bank khác là lợi thế lớn
  • Giữ chứng ch active: CISSP, AWS cần CPE hàng năm — duy trì chứng chỉ là proof bạn đang update
  • Cân nhắc độ tuổi: Nếu bạn đang 28-32, đây là timing tốt để nhảy vào specialist track. Nếu đã 35+, hãy nhắm các vị trí Manager/CISO deputy

Cảnh báo thực tế

  • Burnout risk: Security incident có thể xảy ra lúc 2h sáng, cuối tuần — cần work-life balance
  • Responsibility lớn: Nếu breach xảy ra, vị trí này chịu trách nhiệm đầu tiên
  • Đừng nhảy việc quá sớm: Ở ACB tối thiểu 2-3 năm để có case study mạnh trong CV
  • Big bank ≠ công nghệ cutting-edge: Ngân hàng VN nói chung chậm hơn fintech/telco về cloud. Nếu bạn thích tech-first, cân nhắc VNPT, Viettel, MoMo, ZaloPay

Câu hỏi thường gặp

Em mới ra trường chuyên ngành ATTT, có nên ứng tuyển vị trí này không?

Chưa phù hợp bạn nhé. JD yêu cầu tối thiểu 8 năm kinh nghiệm và 2 năm ở vai trò specialist — đây là vị trí senior. Em nên bắt đầu với Security Engineer / SOC Analyst ở các ngân hàng hoặc công ty an ninh mạng, tích lũy 3-5 năm rồi mới ứng tuyển lại. Tuy nhiên, có thể tìm các vị trí junior ở ACB hoặc sub-contractor của họ để vào ngành trước.

Tôi đang làm Penetration Tester 6 năm, có background OSCP. Cơ hội vào vị trí này thế nào?

Cơ hội trung bình (60-70%). Bạn mạnh về offensive nhưng JD cần nhiều về defensive architecture và compliance. Thiếu kinm nghiệm 2 năm specialist level, và chưa rõ bạn có kinh nghiệm cloud (AWS) thực tế hay không. Gợi ý: học thêm AWS Security Specialty, tìm cách tham gia 1-2 dự án security architecture ở công ty hiện tại để có case study, sau đó apply. Hoặc nhắm các vị trí Security Architect ở fintech lớn trước.

Mức lương 'thương lượng' của ACB cho vị trí này khoảng bao nhiêu?

Theo kinh nghiệm thị trường, vị trí Senior Security Specialist ở top private bank (ACB, TCB, MB) hiện dao động 60-130 triệu gross/tháng. Nếu bạn có CISSP + AWS Security Specialty + 8+ năm ở bank/fintech, đề xuất 90-130 triệu là hợp lý. Cộng thêm thưởng Tết (1-3 tháng), review lương 1 lần/năm, và các phúc lợi ngân hàng (bảo hiểm sức khỏe, vay nhân viên ưu đãi...). Tip: chuẩn bị offer cạnh tranh từ nơi khác để deal tốt hơn.

Tôi đang ở vị trí CISO một ngân hàng nhỏ, muốn chuyển sang ACB để có nền tảng cloud lớn hơn. Có nên nhảy?

Có thể, nhưng cần cân nhắc kỹ. Bạn sẽ không còn là CISO (đây là specialist level), nên sẽ bị 'hạ bậc' về title, dù lương có thể cao hơn. Li ích: ACB đang chuyển đổi cloud mạnh, bạn sẽ học được nhiều về security architecture ở quy mô lớn, CV đẹp hơn cho các vị trí CISO Big4 sau 2-3 năm. Bất lợi: mất quyền quyết định, làm việc dưới 1 manager. Cân nhắc mục tiêu 3-5 năm của bạn là gì.

So với làm security ở công ty công nghệ (VNG, Viettel, FPT), làm ở ngân hàng có gì khác biệt?

Khác biệt lớn nhất là văn hóa compliance. Ngân hàng chậm hơn về tech nhưng cứng hơn về quy trình — mọi thay đổi đều cần approval, audit trail, risk assessment. Bù lại: (1) Lương cao hơn 20-40% so với cùng level, (2) ổn định hơn, (3) CV đp hơn nếu muốn career lâu dài trong finance. Nhược điểm: ít tiếp cận cutting-edge tech, đôi khi phải làm việc với hệ thống core banking cũ.

Không có chứng chỉ quốc tế nào thì có nên apply không?

JD ghi chứng chỉ là 'ưu tiên', không bắt buộc. Tuy nhiên, với mức senior này, thiếu chứng chỉ sẽ rất khó cạnh tranh — HR/Head sẽ lọc CV theo keyword. Gợi ý: nếu apply, hãy chuẩn bị CV mạnh về case study thực tế (triển khai ISO 27001 ở đâu, thiết kế Zero Trust cho hệ thống nào, đã xử lý incident gì...) và trình bày rõ trong cover letter. Nếu HR pass, bạn vẫn có cơ hội thuyết phục bằng năng lực thực. Nhưng về lâu dài, nên thi CISSP hoặc AWS Security Specialty trong 6-12 tháng tới.

Thông tư 09/2020/TT-NHNN có gì đáng lưu ý nhất cho vị trí này?

Có 4 điểm quan trọng nhất cần nắm: (1) Phân loại hệ thống thông tin theo mức độ quan trọng (Level 1-5) — quyết định mức đầu tư bảo mật; (2) Quản lý tài khoản quản trị: phải có giám sát, phân quyền 2 người cho thao tác critical; (3) Quản lý dịch vụ CNTT bên thứ ba: yêu cầu audit, SLA rõ ràng, DPA (Data Processing Agreement); (4) Kế hoạch dự phòng & khôi phục sau thảm họa: phải test DR định kỳ. Nắm vững 4 điểm này + ISO 27001 mapping là bạn đã cover 70% phần pháp lý trong phỏng vấn.

ACB có văn hóa làm việc thế nào? Có áp lực không?

ACB nổi tiếng là ngân hàng tư nhân top đầu với văn hóa chuyên nghiệp nhưng thoáng hơn NHTM nhà nước. TMO (chuyển đổi) là đơn vị chiến lược nên được đầu tư mạnh. Tuy nhiên, vị trí an ninh mạng tại bank lớn luôn có áp lực cao: deadline regulatory, 24/7 on-call khi có sự cố, làm việc với nhiều stakeholder (audit, NHNN, business). Theo nhiều review trên Glassdoor/VietnamWorks, ACB rating 4/5 về môi trường, lương ổn, nhưng cần cam kết khá cao.