Tổng quan vị trí:
- Dẫn dắt năng lực kiểm thử xâm nhập (Offensive Security) cho toàn bộ ứng dụng Web, API, Mobile-backend và ứng dụng tích hợp AI/LLM của Công ty/Công ty thành viên.
- Xây dựng và vận hành mô hình kiểm thử liên tục (CTEM/PTaaS): kết hợp kiểm thử thủ công chuyên sâu với tự động hóa và tích hợp vào CI/CD theo mô hình DevSecOps.
- Thực hiện và điều phối kiểm thử xâm nhập trên môi trường ứng dụng Web/API, hạ tầng cloud-native (Container, Kubernetes, Serverless) và chuỗi cung ứng phần mềm.
- Chuyển hóa kết quả kiểm thử thành khuyến nghị giảm thiểu rủi ro cho Blue Team/SOC và các nhóm phát triển; chủ trì hoạt động Purple Team.
- Chuẩn hóa phương pháp luận (OWASP WSTG/ASVS, PTES, NIST SP 800-115), quy trình và bảo đảm tuân thủ ISO/IEC 27001:2022, PCI DSS 4.x, Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
- Quản lý nguồn lực, phát triển đội ngũ và báo cáo mức độ phơi nhiễm rủi ro ứng dụng cho Ban lãnh đạo.
Mô tả công việc:
- Xây dựng và vận hành năng lực kiểm thử tự động hóa – liên tục
- Triển khai, vận hành nền tảng và bộ công cụ kiểm thử (Burp Suite Professional/Enterprise, ZAP, Nuclei, SAST/DAST/SCA/IAST).
- Tích hợp kiểm thử bảo mật vào CI/CD pipeline (shift-left), quản lý SBOM và rủi ro chuỗi cung ứng phần mềm.
- Nghiên cứu CVE mới, viết PoC/mã khai thác, phát triển công cụ nội bộ (Python/Go) và tự động hóa quy trình kiểm thử.
- Ứng dụng AI/LLM để tăng tốc phân tích và soạn báo cáo, đồng thời kiểm soát rủi ro rò rỉ dữ liệu khi sử dụng AI.
- Tư vấn cấp trên về công nghệ, giải pháp an toàn ứng dụng mới cho các đơn vị trong hệ sinh thái.
- Kiểm thử xâm nhập ứng dụng Web, API và ứng dụng tích hợp AI
- Kiểm thử thủ công chuyên sâu theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client.
- Kiểm thử API (REST/GraphQL/gRPC/Webhook) theo OWASP API Security Top 10; kiểm thử phân quyền, OAuth 2.0/OIDC, SAML, JWT, SSO và luồng xác thực không mật khẩu (passkey).
- Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection, rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP.
- Cung cấp bằng chứng khai thác (PoC), xếp hạng rủi ro theo CVSS 4.0 gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục (Remediation Verification).
- Phối hợp các bộ phận liên quan xây dựng phương án vá lỗi và tái đánh giá.
- Hỗ trợ Blue Team/SOC nâng cao năng lực phòng thủ (Purple Team)
- Chuyển kịch bản tấn công thành detection use case theo MITRE ATT&CK; đo lường khả năng phát hiện và phản ứng.
- Tư vấn kiến trúc phòng thủ ứng dụng: WAF/WAAP, API Gateway, chống bot và lạm dụng API, nguyên tắc Zero Trust.
- Theo dõi vòng đời khắc phục lỗ hổng (MTTR), cảnh báo sớm các rủi ro phơi nhiễm trên bề mặt tấn công Internet (EASM).
- Chuẩn hóa quy trình, phương pháp luận và tuân thủ
- Biên soạn, rà soát định kỳ quy trình, quy định, checklist và mẫu báo cáo kiểm thử song ngữ Việt – Anh.
- Bảo đảm hoạt động kiểm thử tuân thủ ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và quy định chuyên ngành.
- Quản trị, sao lưu, nâng cấp hạ tầng lab kiểm thử; bảo vệ nghiêm ngặt dữ liệu nhạy cảm phát sinh trong quá trình kiểm thử..
- Quản lý nhóm, điều phối nguồn lực và báo cáo
- Phân công, giám sát chất lượng và soát xét toàn bộ báo cáo trước khi phát hành.
- Xây dựng lộ trình phát triển năng lực, chương trình đào tạo và đánh giá hiệu quả công việc của nhóm.
- Quản lý nhà thầu kiểm thử độc lập, chương trình Bug Bounty/VDP và ngân sách công cụ.
- Báo cáo dashboard rủi ro ứng dụng và mức độ phơi nhiễm cho Ban lãnh đạo theo định kỳ.
Yêu cầu công việc:
Yêu cầu bắt buộc:
- Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ, CVE, Bug Bounty, CTF)
- Tiếng Anh chuyên ngành: đọc tài liệu kỹ thuật và viết báo cáo.
- Cloud & AI: chứng chỉ bảo mật AWS/Azure/GCP, CCSP; khóa đào tạo/chứng chỉ về AI Security – AI Red Teaming (ví dụ SANS SEC535).
- (Chấp nhận minh chứng năng lực thay thế: HTB CPTS/CBBH/CWEE, PNPT; xếp hạng trên HackerOne/Bugcrowd/Intigriti; CVE được công bố; thành tích CTF cấp quốc gia/quốc tế.)
- Trên 6 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin.
- Trên 4 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng Web/API (không tính thời gian làm vận hành hệ thống thuần túy).
- Trên 2 năm quản lý nhóm kỹ thuật từ 3 thành viên trở lên, hoặc vai trò Technical Lead của dự án kiểm thử quy mô Tập đoàn.
- Đã dẫn dắt hoặc trực tiếp thực hiện tối thiểu 20 dự án kiểm thử xâm nhập ứng dụng Web/API.
Ưu tiên:
- Ưu tiên mạnh (kiểm thử ứng dụng Web/API): OSCP/OSCP+, OSWE, OSWA, Burp Suite Certified Practitioner (BSCP), GWAPT (SANS SEC542).
- Chuyên sâu bổ sung: SANS SEC522 (Application Security), SEC540 (Cloud Native Security & DevSecOps), SEC588 (Cloud Penetration Testing), SEC560, OSEP, CRTO, CREST CPSA/CRT/CCT
- Vai trò quản lý: CISSP, CISM, CISA hoặc ISO/IEC 27001 Lead Auditor/Lead Implementer là lợi thế.
- Kinh nghiệm trong môi trường yêu cầu tuân thủ cao: tài chính – ngân hàng, hàng không, bất động sản, thương mại và dịch vụ; am hiểu hệ sinh thái Tập đoàn là lợi thế.
- Kinh nghiệm kiểm thử ứng dụng cloud-native, API quy mô lớn và ứng dụng tích hợp AI/LLM là lợi thế nổi bật.
- Ưu tiên ứng viên từng làm tại công ty dịch vụ kiểm thử/Red Team hoặc tham gia chương trình Bug Bounty.
- Hiểu biết cơ cấu tổ chức, lĩnh vực hoạt động và văn hóa của Tập đoàn là một lợi thế.
Kiến thức:
- Chuẩn OWASP: Top 10 (phiên bản mới nhất), WSTG, ASVS, API Security Top 10, Top 10 for LLM Applications và rủi ro Agentic AI.
- Phương pháp luận kiểm thử: PTES, NIST SP 800-115, MITRE ATT&CK, threat modeling (STRIDE), xếp hạng rủi ro CVSS 4.0.
- Kiến trúc ứng dụng hiện đại: SPA/JavaScript framework, microservices, API Gateway, GraphQL, WebSocket, backend cho ứng dụng di động.
- An toàn cloud và container: AWS/Azure/GCP, Kubernetes, Docker, Serverless, Infrastructure-as-Code, CNAPP/CSPM.
- Định danh và truy cập: OAuth 2.0/OIDC, SAML, JWT, MFA/passkey, kiến trúc Zero Trust.
- DevSecOps và chuỗi cung ứng phần mềm: CI/CD, SAST/DAST/SCA, SBOM, quản lý secret, tấn công pipeline.
- An toàn cho AI: rủi ro LLM/RAG/Agentic AI, prompt injection, AI red teaming, tham chiếu NIST AI RMF.
- Lập trình và tự động hóa: Python, Go, Bash, JavaScript; đọc hiểu mã nguồn (Java, .NET, Node.js, PHP) phục vụ kiểm thử white-box.
- Tiêu chuẩn và pháp lý: ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, quy định về bảo đảm an toàn hệ thống theo cấp độ.
Kỹ năng:
- Tư duy rủi ro theo nghiệp vụ: diễn giải lỗ hổng kỹ thuật thành tác động kinh doanh.
- Viết báo cáo và trình bày song ngữ Việt – Anh cho cả cấp kỹ thuật và Ban lãnh đạo.
- Lập kế hoạch, tổ chức và quản lý dự án theo mô hình Agile.
- Kỹ năng phân tích, giải quyết vấn đề và ra quyết định dưới áp lực thời gian.
- Kỹ năng quản lý, phân công công việc và huấn luyện (mentoring) đội ngũ kế cận.
- Giao tiếp, phối hợp đa bộ phận và làm việc nhóm hiệu quả.
Các yêu cầu khác:
- Đạo đức nghề nghiệp và tuân thủ nghiêm ngặt phạm vi kiểm thử (Rules of Engagement), NDA và quy định bảo vệ dữ liệu.
- Khả năng làm việc độc lập, chủ động nghiên cứu và học tập liên tục theo tốc độ thay đổi của lĩnh vực.
- Sẵn sàng thực hiện kiểm thử ngoài giờ hành chính theo cửa sổ thời gian được phê duyệt.
- Tinh thần đồng đội, cam kết cao và trung thực trong báo cáo kết quả.
- Lý lịch tư pháp minh bạch (yêu cầu bắt buộc với vị trí tiếp cận hệ thống trọng yếu).
Quyền lợi:
- Gói thu nhập cạnh tranh (bao gồm lương cơ bản và thưởng theo hiệu suất).
- Lương thử việc bằng 100% lương chính thức.
- Bảo hiểm sức khỏe và bảo hiểm tai nạn toàn diện.
- 15 ngày nghỉ phép năm và 3 ngày làm việc từ xa mỗi tháng.
- Được cung cấp đầy đủ trang thiết bị làm việc (MacBook/Laptop, chuột, màn hình, v.v.).
- Môi trường làm việc hiện đại, sáng tạo và năng động.
Nơi làm việc: Tòa Galaxy Innovation Hub, Đường D1 – Khu Công Nghệ Cao, Phường Tăng Nhơn Phú, TP.HCM
CV ứng tuyển gửi qua mail: talent@galaxyholdings.co







