Infrastructure & Application Security
Công ty Cổ phần Bolt Holdings
Mô tả công việc
Bộ phận Công nghệ thông tin / An toàn thông tin Báo cáo cho Security Lead / Information Security Manager 1. Tổng quan vị trí Vị trí thuộc Giai đoạn 1 (06 tháng) của roadmap xây dựng năng lực ATTT cho Tập đoàn, cùng với vị trí Security Lead. Đây là vị trí thực thi kỹ thuật chính trong giai đoạn xây dựng nền tảng ATTT, triển khai các kiểm soát theo chính sách, kiến trúc và kế hoạch được phê duyệt. 2. Mục tiêu vị trí Trực tiếp triển khai, vận hành và cải tiến các kiểm soát kỹ thuật ATTT trên hạ tầng và ứng dụng của Tập đoàn; phối hợp với Security Lead, đội hạ tầng và đội phát triển để nâng cao mức độ bảo vệ hệ thống. 3. Trách nhiệm chính ●Lập và duy trì danh mục tài sản: server, VM, network, firewall, endpoint, cloud, application, database, API. ●Triển khai và duy trì các kiểm soát kỹ thuật nền tảng: MFA, EDR, vulnerability scanning, hardening, backup, logging. ●Rà soát tài khoản có quyền quản trị (privileged account), review rule firewall theo phân công; xử lý lỗ hổng Critical/High theo mức độ rủi ro. ●Thiết lập và vận hành quy trình xử lý lỗ hổng: scan → xác định CVE → đánh giá rủi ro → tạo ticket → khắc phục → quét lại → đóng. ●Thu thập log từ firewall, server, AD, EDR, WAF và các ứng dụng quan trọng; phối hợp xây dựng Security Dashboard theo dõi asset, vulnerability, độ phủ EDR/MFA, patch compliance, sự cố và backup. ●Tham gia triển khai AppSec/DevSecOps: tích hợp SAST, SCA, secret scanning vào CI/CD; từng bước mở rộng container scan, DAST/API scan; thực hiện pilot trên các ứng dụng ưu tiên. ●Phối hợp áp dụng Secure SDLC cho các ứng dụng được lựa chọn; hỗ trợ đội phát triển xử lý các phát hiện bảo mật. ●Phối hợp bảo vệ các hệ thống quan trọng theo từng mảng nghiệp vụ, bao gồm hệ thống giao dịch, hệ thống lõi, source code/CI-CD và hệ thống nội bộ. ●Thực hiện review cấu hình, quét lại định kỳ, theo dõi EDR/SIEM và tham gia xử lý/diễn tập sự cố ATTT. ●Tham gia thu thập và bảo toàn thông tin phục vụ phân tích sự cố, RCA và Lessons Learned theo quy trình Incident Response. ●Phối hợp kiểm tra yêu cầu kỹ thuật ATTT đối với các hệ thống/giải pháp được triển khai và hỗ trợ nghiệm thu các yêu cầu bảo mật khi được phân công. 4. Yêu cầu ứng viên ●Tối thiểu 2–4 năm kinh nghiệm ở vị trí kỹ thuật liên quan đến an toàn thông tin, hạ tầng hoặc vận hành hệ thống. ●Có kinh nghiệm thực tế với một hoặc nhiều công cụ/kiểm soát: EDR, SIEM, vulnerability scanner, firewall, IAM/MFA. ●Hiểu và có kinh nghiệm hardening server Windows/Linux; nắm kiến thức network security cơ bản. ●Có kiến thức về AppSec/DevSecOps: SAST, SCA, secret scanning, container scan; nắm OWASP Top 10 là lợi thế. ●Có khả năng tự tổ chức công việc, xử lý sự cố kỹ thuật và làm việc trực tiếp với đội hạ tầng và đội phát triển. ●Có chứng chỉ Security+, OSCP hoặc tương đương là lợi thế; không bắt buộc. ●Có kinh nghiệm trong lĩnh vực tài chính, chứng khoán, quỹ đầu tư là lợi thế; không bắt buộc. 5. Kết quả kỳ vọng sau 6 tháng ●Asset Inventory đạt tối thiểu 95% phạm vi quản lý; 100% hệ thống quan trọng được phân loại trong phạm vi đã xác định. ●MFA cho tài khoản quản trị đạt 100% trong phạm vi hệ thống đã triển khai và có khả năng áp dụng. ●EDR được triển khai theo phạm vi ưu tiên; mục tiêu phủ tối thiểu 95% hệ thống quan trọng khi hạ tầng/công cụ đã được đầu tư và bàn giao. ●Log của hệ thống quan trọng được đưa về nền tảng giám sát/SIEM theo phạm vi triển khai; mục tiêu đạt tối thiểu 90% khi nền tảng sẵn sàng. ●Hoàn thành pilot AppSec trên tối thiểu 2 ứng dụng nếu có ứng dụng đủ điều kiện; có quy trình Secure SDLC chính thức được ban hành và áp dụng thử nghiệm. ●Quy trình vulnerability management được vận hành từ phát hiện đến khắc phục và xác nhận đóng. Tham gia ít nhất một đợt diễn tập hoặc kiểm tra xử lý sự cố theo kế hoạch.
Yêu cầu công việc
4. Yêu cầu ứng viên ●Tối thiểu 2–4 năm kinh nghiệm ở vị trí kỹ thuật liên quan đến an toàn thông tin, hạ tầng hoặc vận hành hệ thống. ●Có kinh nghiệm thực tế với một hoặc nhiều công cụ/kiểm soát: EDR, SIEM, vulnerability scanner, firewall, IAM/MFA. ●Hiểu và có kinh nghiệm hardening server Windows/Linux; nắm kiến thức network security cơ bản. ●Có kiến thức về AppSec/DevSecOps: SAST, SCA, secret scanning, container scan; nắm OWASP Top 10 là lợi thế. ●Có khả năng tự tổ chức công việc, xử lý sự cố kỹ thuật và làm việc trực tiếp với đội hạ tầng và đội phát triển. ●Có chứng chỉ Security+, OSCP hoặc tương đương là lợi thế; không bắt buộc. ●Có kinh nghiệm trong lĩnh vực tài chính, chứng khoán, quỹ đầu tư là lợi thế; không bắt buộc.
Quyền lợi
Tại sao bạn sẽ yêu thích làm việc tại đây? · Mức lương & phụ cấp: Thỏa thuận theo năng lực và kinh nghiệm. · Phụ cấp ăn trưa 50.000 VNĐ/ngày · Phụ cấp gửi xe. · Thưởng: Thưởng lễ, Tết và cuối năm., Thưởng tháng lương thứ 13+++, Thưởng thâm niên: 5 – 10 – 15 năm. · Phúc lợi: · Được tham gia đầy đủ BHXH, BHYT. · Teambuilding và du lịch nghỉ dưỡng. · Cơ hội thăng tiến · Làm việc đúng chuyên môn, hợp tác với đội ngũ giàu kinh nghiệm. · Được đào tạo nâng cao kiến thức ngành. · Xét tăng lương và thưởng theo quy định của Công ty. · Môi trường làm việc: Năng động, trẻ trung, nhiệt huyết. · Văn phòng hiện đại. Làm việc từ thứ Hai đến thứ Sáu (nghỉ thứ Bảy và Chủ nhật).