Mô tả công việc
Vận hành quy trình quản lý lỗ hổng tập trung: tiếp nhận & xử lý kết quả từ VA/scan, pentest, red team nội bộ, DevSecOps và đánh giá bên thứ 3; triage, theo dõi SLA khắc phục, tổng hợp metrics/dashboard cho toàn bộ sản phẩm.
MÔ TẢ CÔNG VIỆC
1. Vận hành quy trình Vulnerability Management
Tiếp nhận & tổng hợp lỗ hổng từ mọi nguồn: VA/scan, pentest & red team nội bộ, DevSecOps (SAST/DAST/SCA), và đánh giá từ bên thứ 3.
Triage, chấm điểm CVSS, phân loại và gán chủ sở hữu khắc phục.
2. Theo dõi SLA & điều phối khắc phục
Theo dõi tiến độ khắc phục theo SLA, escalate trường hợp quá hạn.
Phối hợp đội phát triển/vận hành và các bên liên quan để đảm bảo khắc phục.
3. Metrics, dashboard & báo cáo
Xây dựng & duy trì dashboard rủi ro lỗ hổng.
Báo cáo định kỳ cho Product Security Lead/CISO.
4. Điều phối đánh giá bên thứ 3
Điều phối các đợt đánh giá thuê ngoài (pentest, red team, audit): chuẩn bị phạm vi, đầu mối, theo dõi tiến độ.
Tiếp nhận, chuẩn hóa và đưa phát hiện vào hệ quản lý lỗ hổng; theo dõi khắc phục.
5. Quản lý tài sản & quét định kỳ
Duy trì asset inventory & lịch quét lỗ hổng định kỳ.
Cập nhật threat intel và danh sách KEV.
Yêu cầu
1. Trình độ học vấn:
Tốt nghiệp Đại học chuyên ngành CNTT, An toàn thông tin hoặc chuyên ngành liên quan; kinh nghiệm thực tế tương đương có thể thay thế.
CompTIA Security+, GIAC (GEVA/GCVM), CEH (định hướng).
Chứng chỉ threat intelligence / AI security là lợi thế.
2. Kinh nghiệm:
Tối thiểu 2 năm kinh nghiệm.
3. Kiến thức & Kỹ năng chuyên môn:
3.1. Kỹ năng chuyên môn
2+ năm quản lý lỗ hổng/security operations.
Vuln scanner: Nessus, Qualys, Rapid7.
Nắm CVSS, CVE, KEV, EPSS; OWASP Top 10.
Nắm quét lỗ hổng container/image (vd. Trivy) và cloud (CSPM).
Kỹ năng dữ liệu/dashboard (Excel/Power BI/SQL); quy trình ITSM (Jira/ServiceNow).
Biết lập trình/scripting (Python) là lợi thế.
3.2. Kỹ năng theo ngành
Hiểu môi trường tài chính/regulated là lợi thế.
Nắm ISO 27001, PCI-DSS.
3.3. Kỹ năng số
Dùng AI phân loại & ưu tiên lỗ hổng, tự động hóa báo cáo.
SBOM & VEX làm nguồn dữ liệu phơi nhiễm; threat intelligence.
4. Yêu cầu khác
Vận hành độc lập quy trình quản lý lỗ hổng & điều phối PSIRT dưới định hướng; ưu tiên rủi ro dựa dữ liệu; điều phối nhiều bên khắc phục.
Kỹ năng báo cáo & giao tiếp tốt.
ĐẶC QUYỀN & ĐÃI NGỘ
Thu nhập linh hoạt & Cạnh tranh: Nhận mức lương cố định tương xứng với năng lực và các khoản thưởng hấp dẫn dựa trên hiệu suất đóng góp thực tế tại các dự án.
Lộ trình phát triển sự nghiệp rõ ràng
Phúc lợi & điều kiện làm việc: Cơ chế chuyển đổi trạng thái (Active Cool-down): Sau các chiến dịch hoặc dự án dài hạn liên tục, công ty ưu tiên tạo không gian và thời gian để bạn chuyển đổi trạng thái sang nghỉ ngơi, đào tạo và phục hồi năng lượng, chuẩn bị cho những nấc thang tiếp theo.
Đầy đủ các chế độ bảo hiểm, y tế, phúc lợi theo quy định của Nhà nước và các chính sách ưu việt riêng của Tập đoàn.
Môi trường làm việc cởi mở, minh bạch và số hóa toàn diện.
Gói bảo hiểm sức khỏe cao cấp và bảo hiểm tai nạn 24/24 ngoài chính sách BHXH, BHYT theo quy định của nhà nước BHTN
Các chương trình đào tạo phát triển năng lực cá nhân, chương trình gắn kết đội ngũ, retreat, teambuilding.
Quyền lợi
Bảo hiểm
Du Lịch
Thưởng
Chăm sóc sức khỏe
Đào tạo
Tăng lương
Chế độ nghỉ phép
Thông tin khác
Nơi làm việc
Hà Nội (Quận Thanh Xuân)
Cấp Bậc
Nhân viên
Hình Thức
Nhân viên chính thức
Kinh Nghiệm
2 Năm
Mức Lương
Lương thỏa thuận
Ngành nghề
CNTT - Phần mềm
Hạn chót nhận hồ Sơ
31/08/2026
Thông tin chung