Xây dựng & vận hành nền tảng DevSecOps: tích hợp bảo mật tự động vào CI/CD, security-as-code, bảo mật cloud/container cho toàn bộ sản phẩm; giúp shift-left và mở rộng năng lực bảo mật qua tự động hóa.
MÔ TẢ CÔNG VIỆC
1. Tích hợp bảo mật vào CI/CD
Tích hợp SAST/DAST/SCA/IAST và secrets scanning vào pipeline.
Thiết lập security gates & policy-as-code, chặn build không đạt ngưỡng bảo mật.
2. Security-as-Code & tự động hóa
Xây dựng IaC security scanning (Terraform, Kubernetes manifests).
Tự động hóa quy trình bảo mật và tích hợp kết quả về hệ quản lý lỗ hổng tập trung.
3. Cloud & Container Security
Bảo mật cloud (AWS/Azure/GCP): CSPM, IAM hardening.
Container/Kubernetes security: image scanning, runtime, admission control.
Quản lý secrets (HashiCorp Vault).
4. Vận hành & tối ưu công cụ bảo mật
Quản trị, tối ưu và giảm false positive các nền tảng bảo mật dùng chung.
Đảm bảo tính sẵn sàng & hiệu năng của tooling.
5. Enablement & self-service security
Cung cấp nền tảng & tooling bảo mật dùng chung cho các đội phát triển.
Hỗ trợ đội dev tự
phục vụ (self-service security).
1. Trình độ học vấn:
Tốt nghiệp Đại học chuyên ngành CNTT, An toàn thông tin hoặc chuyên ngành liên quan; kinh nghiệm thực tế tương đương có thể thay thế.
CKS (yêu cầu CKA), AWS Security Specialty / Azure Security Engineer, OSCP (lợi thế), CISSP (môi trường regulated).
Chứng chỉ AI security / MLSecOps là lợi thế.
2. Kinh nghiệm:
Tối thiểu 5 năm kinh nghiệm.
3. Kiến thức & Kỹ năng chuyên môn:
3.1. Kỹ năng chuyên môn
5+ năm DevSecOps/ DevOps có bảo mật.
Yêu cầu biết lập trình: thành thạo scripting & tự động hóa (Python/Go/Bash).
CI/CD: GitLab CI, GitHub Actions, Jenkins, Azure DevOps.
IaC: Terraform, Ansible, CloudFormation/Bicep + IaC security scanning.
Container/Kubernetes (EKS/AKS/GKE, Helm, ArgoCD/FluxCD) + security (Trivy, Falco, admission control).
Policy-as-code: OPA/Rego, Kyverno, Conftest; secrets management (HashiCorp Vault).
Tích hợp SAST/DAST/SCA/IAST; CSPM.
3.2. Kỹ năng theo ngành
Hiểu môi trường tài chính/regulated là lợi thế.
Nắm ISO 27001, PCI-DSS, CIS Benchmarks.
3.3. Kỹ năng số
Software supply chain: SBOM (CycloneDX/SPDX), ký số artifact (Cosign/Sigstore), provenance/attestation (SLSA).
AI: bảo mật ML pipeline & GenAI, MLSecOps cơ bản; dùng AI tự động hóa triage & phát triển pipeline.
4. Yêu cầu khác
Tự chủ
kiến trúc bảo mật pipeline; viết policy-as-code chặn tài nguyên không an toàn; dẫn dắt threat modeling tạo artifact; mentor
Chuyên viên.
Trao đổi cứng rắn nhưng xây dựng với kỹ sư senior về finding.
ĐẶC QUYỀN & ĐÃI NGỘ
Thu nhập linh hoạt & Cạnh tranh: Nhận mức lương cố định tương xứng với năng lực và các khoản thưởng hấp dẫn dựa trên hiệu suất đóng góp thực tế tại các dự án.
Lộ trình phát triển sự nghiệp rõ ràng
Phúc lợi & điều kiện làm việc: Cơ chế chuyển đổi trạng thái (Active Cool-down): Sau các chiến dịch hoặc dự án dài hạn liên tục, công ty ưu tiên tạo không gian và thời gian để bạn chuyển đổi trạng thái sang nghỉ ngơi, đào tạo và phục hồi năng lượng, chuẩn bị cho những nấc thang tiếp theo.
Đầy đủ các chế độ bảo hiểm, y tế, phúc lợi theo quy định của Nhà nước và các chính sách ưu việt riêng của Tập đoàn.
Môi trường làm việc cởi mở, minh bạch và số hóa toàn diện.
Gói bảo hiểm sức khỏe cao cấp và bảo hiểm tai nạn 24/24 ngoài chính sách BHXH, BHYT theo quy định của nhà nước BHTN
Các chương trình đào tạo phát triển năng lực cá nhân, chương trình gắn kết đội ngũ, retreat, teambuilding.