CVCC Bảo Mật Ứng Dụng (Application Security Specialist / DevSecOps)
CÔNG TY CỔ PHẦN LYNKID
Mô tả công việc
Triển khai Secure SDLC & DevSecOps: Xây dựng và tích hợp các yêu cầu, security gates, security review vào các giai đoạn thiết kế, phát triển, kiểm thử và triển khai trong quy trình SDLC. Tích hợp và tự động hóa các công cụ kiểm thử bảo mật (SAST, DAST, SCA, Secret Scanning, Container/IaC Scanning) vào pipeline CI/CD; giảm thiểu sai số (false positives) và tối ưu quy trình. Đánh giá & Kiểm thử Bảo mật (Security Assessment & Pentest): Thực hiện đánh giá, penetration testing cho các ứng dụng Web, Mobile, API và backend services (Authentication, Authorization, Business Logic...) theo chuẩn OWASP. Thực hiện manual/automated security code review cho các chức năng rủi ro cao; hỗ trợ Developer xác định nguyên nhân gốc rễ (root cause) và phương án khắc phục (remediation). Quản lý Lỗ hổng Bảo mật (Vulnerability Lifecycle Management): Quản lý toàn bộ vòng đời lỗ hổng ứng dụng từ phát hiện, xác minh, phân loại mức độ ưu tiên, khắc phục, retest cho đến đóng bù lỗ hổng, đảm bảo tuân thủ SLA. Quản lý rủi ro từ thư viện bên thứ ba, open-source dependencies và các thành phần phần mềm thông qua SCA/SBOM. Bảo mật Cloud & Workload (Cloud Workload Security): Đánh giá và thiết lập security controls cho các workload ứng dụng triển khai trên Cloud (AWS/Azure/GCP). Phối hợp với team DevOps review container, Kubernetes, serverless, IAM/service identity, secrets và Infrastructure-as-Code (IaC) theo security baseline. Phản ứng Sự cố & Phối hợp: Hỗ trợ điều tra các sự cố an toàn thông tin liên quan đến ứng dụng; rút ra bài học kinh nghiệm (lessons learned) để cải tiến quy trình phòng ngừa. Phối hợp với các đối tác Pentest bên ngoài xác định phạm vi, theo dõi và retest lỗ hổng.
Yêu cầu công việc
Tốt nghiệp Đại học trở lên chuyên ngành An toàn thông tin, CNTT, Khoa học máy tính, Kỹ thuật phần mềm hoặc liên quan; Có từ 5 năm kinh nghiệm thực tế về Web/API/Mobile Security Assessment, Secure SDLC, Threat Modeling, Security Code Review và Vulnerability Management. Ưu tiên ứng viên có kinh nghiệm triển khai DevSecOps, Security Automation hoặc đánh giá bảo mật trên môi trường Cloud (AWS/Azure/GCP), Container/Kubernetes, Microservices; sở hữu các chứng chỉ uy tín như OSCP, OSWE, BSCP, CSSLP, CISSP, AWS Security Specialty. Hiểu sâu về Application/Web/API/Mobile Security, các tiêu chuẩn OWASP (Top 10, API Top 10, ASVS, MASVS), cơ chế Authentication/Authorization (OAuth 2.0, JWT, SSO) và quy trình quản lý lỗ hổng. Thành thạo các công cụ bảo mật (Burp Suite, SAST, DAST, SCA, Container Scanning...); có khả năng đọc/phân tích source code và thành thạo ít nhất một ngôn ngữ lập trình/scripting (Python, Go, JavaScript/TypeScript, Java...). Có tư duy tấn công (attacker mindset), tư duy phòng ngừa từ khâu thiết kế (Security by Design), kỹ năng phân tích nguyên nhân gốc rễ, giải quyết vấn đề và chủ động phối hợp hiệu quả với Developer, DevOps và các bên liên quan.
Quyền lợi
Thu nhập cạnh tranh, gói lương 15–18 tháng/năm (gross) Bảo hiểm LynkiD Care cao cấp ngay sau khi ký HĐ chính thức Làm việc Thứ 2 – Thứ 6, giờ linh hoạt (8:00 – 9:00), nghỉ trưa 1.5h Thưởng các dịp lễ: 30/4, 2/9, Tết Dương lịch, Tết Âm lịch... Phụ cấp ăn trưa hàng ngày, phụ cấp gửi xe hàng tháng. Nhận vô vàn Quà tặng & ưu đãi từ đối tác (Shopee, Highlands, KFC, Phê La...) theo từng thời kỳ Teambuilding hàng quý, du lịch hàng năm Tham gia dự án Fintech/Loyalty tiên phong tại Việt Nam