MÔ TẢ CÔNG VIỆC:
1. Xây dựng, quản lý và tổ chức các hoạt động nghiệp vụ:
- Thiết kế, quản lý và điều phối các chiến dịch kiểm thử xâm nhập cho toàn hệ thống (web, mobile, API, cloud, AD).
- Thực hiện Red Team / Adversary Simulation mô phỏng các hình thức tấn công APT thực tế.
- Phân tích, khai thác các lỗ hổng 0-day hoặc logic flaw.
- Xây dựng các công cụ pentest nội bộ và viết custom exploit.
- Xây dựng kịch bản AI trong Redteam & Redteam cho AI.
- Đào tạo nội bộ, đánh giá năng lực đội kiểm thử định kỳ.
2. Các công việc khác:
- Báo cáo công việc định kỳ và đột xuất theo yêu cầu.
- Thực hiện các công việc khác theo phân công của cán bộ quản lý.
- Tuân thủ các quy định, quy trình, quy chế liên quan đến công việc thực hiện.
YÊU CẦU:
1. Bằng cấp:
- Tốt nghiệp đại học hoặc thạc sĩ theo các chuyên ngành: An ninh thông tin, Công nghệ thông tin, Kỹ thuật phần mềm, Khoa học máy tính.
2.Kiến thức:
- Kiến thức về Công nghệ thông tin: Hiểu biết sâu
- Kiến thức về An ninh thông tin: Hiểu biết sâu
- Kiến thức về An toàn trong phát triển phần mềm: Hiểu biết sâu
- Kiến thức Kiểm thử xâm nhập: Hiểu sâu về MITRE ATT&CK Framework, Cyber Kill Chain.
- Kiến thức về công cụ: thành thạo công cụ chuyên biệt như Cobalt Strike, Metasploit, Burp Suite, Nmap, BloodHound, Mimikatz
- Kiến thức về Attack vector: Hiểu rõ về Active Directory attack, Privilege Escalation, Lateral Movement, C2 (Command & Control).
- Kiến thức về AI: tùy chỉnh kịch bản Redteam sử dụng AI theo mục tiêu kinh doanh.
3. Kinh nghiệm:
- Từ 5 năm kinh nghiệm trong lĩnh vực CNTT, trong đó tổi thiếu 3 năm kinh nghiệm về Kiểm thử xâm nhập
- Có chứng chỉ chuyên sâu: OSCP, OSWE, CRTP, CRTE, PNPT, eCPTX là một điểm cộng
- Kinh nghiệm thực chiến trong môi trường có hệ thống phức tạp (ngân hàng, chính phủ, doanh nghiệp lớn).
- Kỹ năng phân tích forensic, memory dump, reverse malware là điểm cộng.
4. Thái độ:
- Tinh thần "tấn công có trách nhiệm": luôn hành động trong khuôn khổ phạm vi được ủy quyền (Rules of Engagement), không lạm dụng quyền truy cập dù có khả năng.
- Chủ động, không chờ chỉ đạo: tự tìm hướng tấn công mới khi bế tắc, không bỏ cuộc trước hệ thống phòng thủ tốt.
- Cầu thị, đón nhận thất bại: chấp nhận việc bị phát hiện/chặn đứng là dữ liệu hữu ích, không xem đó là thất bại cá nhân.
- Tôn trọng đối tượng được kiểm thử: xem Blue Team là đồng đội cùng mục tiêu nâng cao an ninh tổ chức, không phải "đối thủ cần hạ gục" để thể hiện bản thân.
- Cẩn trọng, không chủ quan: ý thức rõ hậu quả nếu thao tác sai (làm sập hệ thống production, rò rỉ dữ liệu thật).
5. Kỹ năng mềm:
- Giao tiếp kỹ thuật ra phi kỹ thuật: diễn giải được rủi ro bảo mật phức tạp thành ngôn ngữ dễ hiểu cho ban lãnh đạo/khách hàng không chuyên.
- Viết báo cáo mạch lạc: trình bày logic theo timeline tấn công, bằng chứng (PoC) rõ ràng, khuyến nghị khả thi.
- Làm việc nhóm & phối hợp liên phòng ban: đặc biệt trong Purple Team exercise, cần đồng bộ nhịp độ với Blue Team/SOC.
- Quản lý thời gian: các chiến dịch Red Team thường kéo dài nhiều tuần/tháng, cần tự lên kế hoạch, theo dõi tiến độ.
- Kỹ năng đàm phán/thuyết trình: bảo vệ được kết quả đánh giá trước các bên nghi ngờ hoặc phản bác.
- Lắng nghe & tiếp thu phản hồi: từ khách hàng, đồng nghiệp để cải thiện phương pháp luận.
Lương và phúc lợi hấp dẫn:
- Mức lương cạnh tranh, phản ánh trực tiếp kỹ năng và kinh nghiệm của ứng viên (chi tiết sẽ được thảo luận trong buổi phỏng vấn)
- 13 ngày nghỉ phép linh hoạt, bao gồm ngày sinh nhật và các dịp quan trọng khác
- Bảo hiểm đầy đủ theo luật lao động, cùng với ABBank CARE - chương trình phúc lợi bổ sung đặc biệt dành cho ABBankers
- Lãi suất vay ưu đãi - Quyền lợi đặc biệt dành cho nhân viên ABBank
Cơ hội phát triển nghề nghiệp hấp dẫn:
- Gia nhập các dự án chuyển đổi quy mô lớn, cộng tác cùng các chuyên gia hàng đầu để áp dụng công nghệ mới nhất trong ngành ngân hàng
- Lộ trình phát triển sự nghiệp rõ ràng, được tạo điều kiện cho cả sự phát triển kỹ thuật và quản lý
- Hỗ trợ đào tạo và chứng chỉ trong lĩnh vực IT, ngân hàng/tài chính
Môi trường làm việc năng động:
- Mô hình làm việc linh hoạt, trẻ trung, khuyến khích đổi mới và sáng tạo
- Văn phòng được trang bị hiện đại, kèm theo các thiết bị tiên tiến nhất dành cho nhân viên
- Tổ chức thường xuyên các hoạt động ngoại khóa (team building, hội thảo, và các sự kiện văn nghệ), tạo điều kiện cho nhân viên gắn kết và phát triển