Dẫn dắt bảo mật ứng dụng xuyên suốt Secure SDLC: threat modeling, secure design và đánh giá bảo mật sản phẩm/tính năng trước golive, đảm bảo bảo mật được tích hợp ngay từ thiết kế (security-by-design).
MÔ TẢ CÔNG VIỆC
1. Secure SDLC & Threat Modeling
Thiết lập & duy trì Secure SDLC, tích hợp bảo mật vào mọi giai đoạn phát triển.
Thực hiện threat modeling (STRIDE) cho sản phẩm/tính năng trọng yếu.
Định nghĩa security requirements & secure design patterns cho app/API/microservices.
2. Đánh giá bảo mật trước Go-live/ Security Assessment
Chủ trì security review & risk assessment cho sản phẩm/tính năng trước golive.
Đưa ra kết luận go/no-go về bảo mật và điều kiện khắc phục.
Secure code review thủ công cho các luồng nhạy cảm (auth, thanh toán, giao dịch).
3. Secure Coding & Security Champion Program
Xây dựng secure coding guideline, chuẩn bảo mật API/microservices.
Vận hành Security Champion Program: đào tạo, workshop, hướng dẫn đội phát triển.
Nâng cao năng lực secure coding & threat modeling cho engineering.
4. Hỗ trợ xử lý lỗ hổng & tư vấn khắc phục
Phân tích lỗ hổng từ SAST/DAST/pentest, xác định nguyên nhân gốc và tư vấn phương án fix.
Phối hợp Vulnerability Management theo dõi SLA khắc phục.
5. Chuẩn hóa & cải tiến quy trình AppSec
Xây dựng, chuẩn hóa quy trình, checklist và tiêu chuẩn bảo mật ứng dụng.
Đề xuất công cụ, cải tiến năng lực AppSec cho tổ chức.
1. Trình độ học vấn:
Tốt nghiệp Đại học chuyên ngành CNTT, An toàn thông tin hoặc chuyên ngành liên quan; kinh nghiệm thực tế tương đương có thể thay thế.
OSWE, CSSLP, GWAPT, OSCP, CEH (một hoặc nhiều).
Chứng chỉ AI security (CAISP / Certified AI Security) là lợi thế.
2. Kinh nghiệm:
Tối thiểu 5 năm kinh nghiệm.
3. Kiến thức & Kỹ năng chuyên môn:
3.1. Kỹ năng chuyên môn
5+ năm kinh nghiệm AppSec/Product Security; dẫn dắt threat modeling (STRIDE/PASTA) tạo tài liệu để đội kỹ thuật tham chiếu.
Yêu cầu biết lập trình: thành thạo tối thiểu một ngôn ngữ (Java/.NET/JavaScript/Python/Go) để review code & tự động hóa.
Secure code review (Java/.NET/JavaScript/TypeScript/Python/Go); nắm OWASP Top 10, ASVS, API Security Top 10, SANS Top 25.
Thành thạo SAST/DAST/SCA/IAST (SonarQube, Checkmarx, Veracode, Burp Suite, OWASP ZAP, Snyk).
Secure design cho API & microservices; authentication/authorization (OAuth2/OIDC/JWT).
Cloud security (AWS/Azure/GCP); bảo mật container (Docker)/Kubernetes & cloud-native; CI/CD.
3.2. Kỹ năng theo ngành
Hiểu biết lĩnh vực tài chính / ngành được quản lý chặt (regulated) là lợi thế.
Nắm PCI-DSS, ISO 27001, các chuẩn bảo mật ứng dụng.
3.3. Kỹ năng số
AI/LLM security: OWASP LLM Top 10, prompt injection/jailbreak, RAG & rò rỉ dữ liệu, AI guardrails; hiểu MITRE ATLAS, MCP/agentic AI.
Software supply chain: SBOM (CycloneDX/SPDX), SCA, build integrity (SLSA).
Dùng AI hỗ trợ secure code review & threat modeling.
4. Yêu cầu khác
Tự chủ hoàn toàn mảng AppSec; dẫn dắt security review & threat modeling và tạo artifact chuẩn; mentor & peer-review cho
Chuyên viên; đưa ra kết luận go/no-go và
bảo vệ quan điểm kỹ thuật với kỹ sư senior.
Kỹ năng giao tiếp, thuyết phục và cộng tác đa nhóm tốt.
ĐẶC QUYỀN & ĐÃI NGỘ
Thu nhập linh hoạt & Cạnh tranh: Nhận mức lương cố định tương xứng với năng lực và các khoản thưởng hấp dẫn dựa trên hiệu suất đóng góp thực tế tại các dự án.
Lộ trình phát triển sự nghiệp rõ ràng
Phúc lợi & điều kiện làm việc: Cơ chế chuyển đổi trạng thái (Active Cool-down): Sau các chiến dịch hoặc dự án dài hạn liên tục, công ty ưu tiên tạo không gian và thời gian để bạn chuyển đổi trạng thái sang nghỉ ngơi, đào tạo và phục hồi năng lượng, chuẩn bị cho những nấc thang tiếp theo.
Đầy đủ các chế độ bảo hiểm, y tế, phúc lợi theo quy định của Nhà nước và các chính sách ưu việt riêng của Tập đoàn.
Môi trường làm việc cởi mở, minh bạch và số hóa toàn diện.
Gói bảo hiểm sức khỏe cao cấp và bảo hiểm tai nạn 24/24 ngoài chính sách BHXH, BHYT theo quy định của nhà nước BHTN
Các chương trình đào tạo phát triển năng lực cá nhân, chương trình gắn kết đội ngũ, retreat, teambuilding.