ItJobs Logo
Home About us Conditions
vi en
Login Sign Up
Logo

IT Jobs

Close
  • Home
  • About us
  • Conditions
  • Privacy
  • Contact
  • eng vi
TOP JOBS
NAB Innovation Centre Vietnam
Principal DevOps Engineer
NAB Innovation Centre Vietnam
Up to 5000USD
LOTTE Finance Vietnam
Data Governance Manager
LOTTE Finance Vietnam
Up to 4000USD
ONE Tech Stop Vietnam
Technical Architect
ONE Tech Stop Vietnam
Up to 4000USD
FPT Software HN
Data Engineer
FPT Software HN
Up to 75000000VND
Ingenico Group
Tech Project Manager
Ingenico Group
Up to 3000USD
PowerGate Software
Project Manager
PowerGate Software
Up to 60000000VND
LG Electronics Development Vietnam
Automotive Software Engineer
LG Electronics Development Vietnam
Up to 2500USD
One Mount Group
Senior Information Security
One Mount Group
Up to 2500USD
IncepIT
UI/UX Designer
IncepIT
Up to 2500USD

Galaxy Holdings

PV Gas Building, 673 Duong Nguyen Huu Thọ, TP Hồ Chí Minh

Company Size : 25-99

View more

Job Summary

  • 25-99
  • Product
  • Việt Nam

Lead Penetration Tester

Galaxy Holdings

  • Nhà Bè, TP Hồ Chí Minh
  • Negotiable
  •  Full Time
  •  English
  •  Team Leader/Supervisor
1
1

  •  Posted:29/09/2026

  • Apply now
Lead Penetration Tester
Apply now
Technical Skill: Information Security , Penetration testing , CVE , Java , JavaScript , .NET , PHP , Python , White Box Testing , WebSocket , OAUTH , NodeJS , Docker , CCSP , MS Azure , Golang , AWS , Kubernetes , GraphQL , Bash , ISO , JWT , CISSP , CISA , Microservices , Burp Suite , OWASP , GCP , CISM , OSCP , SANS , CTF , Red Team , OSWE , OSWA , GWAPT , DevSecOps , OSEP , LLM , PTES , Stride , API Gateway , Serverless , OIDC , SAML , Zero Trust , CI/CD , SAST , DAST , SCA , RAG , PCI DSS , NIST CSF

Job description

Overview of job

Tổng quan vị trí/ Position Summary:

  • Dẫn dắt năng lực kiểm thử xâm nhập (Offensive Security) cho toàn bộ ứng dụng Web, API, Mobile-backend và ứng dụng tích hợp AI/LLM của Công ty/Công ty thành viên.
  • Xây dựng và vận hành mô hình kiểm thử liên tục (CTEM/PTaaS): kết hợp kiểm thử thủ công chuyên sâu với tự động hóa và tích hợp vào CI/CD theo mô hình DevSecOps.
  • Thực hiện và điều phối kiểm thử xâm nhập trên môi trường ứng dụng Web/API, hạ tầng cloud-native (Container, Kubernetes, Serverless) và chuỗi cung ứng phần mềm.
  • Chuyển hóa kết quả kiểm thử thành khuyến nghị giảm thiểu rủi ro cho Blue Team/SOC và các nhóm phát triển; chủ trì hoạt động Purple Team.
  • Chuẩn hóa phương pháp luận (OWASP WSTG/ASVS, PTES, NIST SP 800-115), quy trình và bảo đảm tuân thủ ISO/IEC 27001:2022, PCI DSS 4.x, Luật An ninh mạng và Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15.
  • Quản lý nguồn lực, phát triển đội ngũ và báo cáo mức độ phơi nhiễm rủi ro ứng dụng cho Ban lãnh đạo.

Mô tả công việc/ Job Descriptions:

1. Xây dựng và vận hành năng lực kiểm thử tự động hóa – liên tục

  • Triển khai, vận hành nền tảng và bộ công cụ kiểm thử (Burp Suite Professional/Enterprise, ZAP, Nuclei, SAST/DAST/SCA/IAST).
  • Tích hợp kiểm thử bảo mật vào CI/CD pipeline (shift-left), quản lý SBOM và rủi ro chuỗi cung ứng phần mềm.
  • Nghiên cứu CVE mới, viết PoC/mã khai thác, phát triển công cụ nội bộ (Python/Go) và tự động hóa quy trình kiểm thử.
  • Ứng dụng AI/LLM để tăng tốc phân tích và soạn báo cáo, đồng thời kiểm soát rủi ro rò rỉ dữ liệu khi sử dụng AI.
  • Tư vấn cấp trên về công nghệ, giải pháp an toàn ứng dụng mới cho các đơn vị trong hệ sinh thái.

2. Kiểm thử xâm nhập ứng dụng Web, API và ứng dụng tích hợp AI

  • Kiểm thử thủ công chuyên sâu theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client.
  • Kiểm thử API (REST/GraphQL/gRPC/Webhook) theo OWASP API Security Top 10; kiểm thử phân quyền, OAuth 2.0/OIDC, SAML, JWT, SSO và luồng xác thực không mật khẩu (passkey).
  • Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection, rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP.
  • Cung cấp bằng chứng khai thác (PoC), xếp hạng rủi ro theo CVSS 4.0 gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục (Remediation Verification).
  • Phối hợp các bộ phận liên quan xây dựng phương án vá lỗi và tái đánh giá.

3. Hỗ trợ Blue Team/SOC nâng cao năng lực phòng thủ (Purple Team)

  • Chuyển kịch bản tấn công thành detection use case theo MITRE ATT&CK; đo lường khả năng phát hiện và phản ứng.
  • Tư vấn kiến trúc phòng thủ ứng dụng: WAF/WAAP, API Gateway, chống bot và lạm dụng API, nguyên tắc Zero Trust.
  • Theo dõi vòng đời khắc phục lỗ hổng (MTTR), cảnh báo sớm các rủi ro phơi nhiễm trên bề mặt tấn công Internet (EASM).

4. Chuẩn hóa quy trình, phương pháp luận và tuân thủ

  • Biên soạn, rà soát định kỳ quy trình, quy định, checklist và mẫu báo cáo kiểm thử song ngữ Việt – Anh.
  • Bảo đảm hoạt động kiểm thử tuân thủ ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và quy định chuyên ngành.
  • Quản trị, sao lưu, nâng cấp hạ tầng lab kiểm thử; bảo vệ nghiêm ngặt dữ liệu nhạy cảm phát sinh trong quá trình kiểm thử..

5. Quản lý nhóm, điều phối nguồn lực và báo cáo

  • Phân công, giám sát chất lượng và soát xét toàn bộ báo cáo trước khi phát hành.
  • Xây dựng lộ trình phát triển năng lực, chương trình đào tạo và đánh giá hiệu quả công việc của nhóm.
  • Quản lý nhà thầu kiểm thử độc lập, chương trình Bug Bounty/VDP và ngân sách công cụ.
  • Báo cáo dashboard rủi ro ứng dụng và mức độ phơi nhiễm cho Ban lãnh đạo theo định kỳ.

- Competitive salary package (Base salary and performance bonuses).

- Probation period salary is 100% of the official salary.

- Comprehensive health and accident insurance.

- 15 days of annual leave, 3 days work from home/month.

- Provision of work equipment (Macbook/ Laptop, mouse, monitor, etc.).

- A creative and modern working environment.

Job Requirement

Yêu cầu công việc/ Qualifications:

Yêu cầu bắt buộc:

  • Đại học trở lên chuyên ngành CNTT/An toàn thông tin. Chấp nhận ứng viên khác chuyên ngành nếu chứng minh được năng lực thực chiến tương đương (chứng chỉ, CVE, Bug Bounty, CTF)
  • Tiếng Anh chuyên ngành: đọc tài liệu kỹ thuật và viết báo cáo.
  • Cloud & AI: chứng chỉ bảo mật AWS/Azure/GCP, CCSP; khóa đào tạo/chứng chỉ về AI Security – AI Red Teaming (ví dụ SANS SEC535).
  • (Chấp nhận minh chứng năng lực thay thế: HTB CPTS/CBBH/CWEE, PNPT; xếp hạng trên HackerOne/Bugcrowd/Intigriti; CVE được công bố; thành tích CTF cấp quốc gia/quốc tế.)
  • Trên 6 năm kinh nghiệm trong lĩnh vực CNTT/An toàn thông tin.
  • Trên 4 năm kinh nghiệm trực tiếp ở vị trí kiểm thử xâm nhập ứng dụng Web/API (không tính thời gian làm vận hành hệ thống thuần túy).
  • Trên 2 năm quản lý nhóm kỹ thuật từ 3 thành viên trở lên, hoặc vai trò Technical Lead của dự án kiểm thử quy mô Tập đoàn.
  • Đã dẫn dắt hoặc trực tiếp thực hiện tối thiểu 20 dự án kiểm thử xâm nhập ứng dụng Web/API.

Ưu tiên:

  • Ưu tiên mạnh (kiểm thử ứng dụng Web/API): OSCP/OSCP+, OSWE, OSWA, Burp Suite Certified Practitioner (BSCP), GWAPT (SANS SEC542).
  • Chuyên sâu bổ sung: SANS SEC522 (Application Security), SEC540 (Cloud Native Security & DevSecOps), SEC588 (Cloud Penetration Testing), SEC560, OSEP, CRTO, CREST CPSA/CRT/CCT
  • Vai trò quản lý: CISSP, CISM, CISA hoặc ISO/IEC 27001 Lead Auditor/Lead Implementer là lợi thế.
  • Kinh nghiệm trong môi trường yêu cầu tuân thủ cao: tài chính – ngân hàng, hàng không, bất động sản, thương mại và dịch vụ; am hiểu hệ sinh thái Tập đoàn là lợi thế.
  • Kinh nghiệm kiểm thử ứng dụng cloud-native, API quy mô lớn và ứng dụng tích hợp AI/LLM là lợi thế nổi bật.
  • Ưu tiên ứng viên từng làm tại công ty dịch vụ kiểm thử/Red Team hoặc tham gia chương trình Bug Bounty.
  • Hiểu biết cơ cấu tổ chức, lĩnh vực hoạt động và văn hóa của Tập đoàn là một lợi thế.

Kiến thức:

  • Chuẩn OWASP: Top 10 (phiên bản mới nhất), WSTG, ASVS, API Security Top 10, Top 10 for LLM Applications và rủi ro Agentic AI.
  • Phương pháp luận kiểm thử: PTES, NIST SP 800-115, MITRE ATT&CK, threat modeling (STRIDE), xếp hạng rủi ro CVSS 4.0.
  • Kiến trúc ứng dụng hiện đại: SPA/JavaScript framework, microservices, API Gateway, GraphQL, WebSocket, backend cho ứng dụng di động.
  • An toàn cloud và container: AWS/Azure/GCP, Kubernetes, Docker, Serverless, Infrastructure-as-Code, CNAPP/CSPM.
  • Định danh và truy cập: OAuth 2.0/OIDC, SAML, JWT, MFA/passkey, kiến trúc Zero Trust.
  • DevSecOps và chuỗi cung ứng phần mềm: CI/CD, SAST/DAST/SCA, SBOM, quản lý secret, tấn công pipeline.
  • An toàn cho AI: rủi ro LLM/RAG/Agentic AI, prompt injection, AI red teaming, tham chiếu NIST AI RMF.
  • Lập trình và tự động hóa: Python, Go, Bash, JavaScript; đọc hiểu mã nguồn (Java, .NET, Node.js, PHP) phục vụ kiểm thử white-box.
  • Tiêu chuẩn và pháp lý: ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15, quy định về bảo đảm an toàn hệ thống theo cấp độ.

Kỹ năng:

  • Tư duy rủi ro theo nghiệp vụ: diễn giải lỗ hổng kỹ thuật thành tác động kinh doanh.
  • Viết báo cáo và trình bày song ngữ Việt – Anh cho cả cấp kỹ thuật và Ban lãnh đạo.
  • Lập kế hoạch, tổ chức và quản lý dự án theo mô hình Agile.
  • Kỹ năng phân tích, giải quyết vấn đề và ra quyết định dưới áp lực thời gian.
  • Kỹ năng quản lý, phân công công việc và huấn luyện (mentoring) đội ngũ kế cận.
  • Giao tiếp, phối hợp đa bộ phận và làm việc nhóm hiệu quả.

Các yêu cầu khác:

  • Đạo đức nghề nghiệp và tuân thủ nghiêm ngặt phạm vi kiểm thử (Rules of Engagement), NDA và quy định bảo vệ dữ liệu.
  • Khả năng làm việc độc lập, chủ động nghiên cứu và học tập liên tục theo tốc độ thay đổi của lĩnh vực.
  • Sẵn sàng thực hiện kiểm thử ngoài giờ hành chính theo cửa sổ thời gian được phê duyệt.
  • Tinh thần đồng đội, cam kết cao và trung thực trong báo cáo kết quả.
  • Lý lịch tư pháp minh bạch (yêu cầu bắt buộc với vị trí tiếp cận hệ thống trọng yếu).

Languages

    • English

    • Speaking: Intermediate - Reading: Intermediate - Writing: Intermediate

Technical Skill

  • Information Security
  • Penetration testing
  • CVE
  • Java
  • JavaScript
  • .NET
  • PHP
  • Python
  • White Box Testing
  • WebSocket
  • OAUTH
  • NodeJS
  • Docker
  • CCSP
  • MS Azure
  • Golang
  • AWS
  • Kubernetes
  • GraphQL
  • Bash
  • ISO
  • JWT
  • CISSP
  • CISA
  • Microservices
  • Burp Suite
  • OWASP
  • GCP
  • CISM
  • OSCP
  • SANS
  • CTF
  • Red Team
  • OSWE
  • OSWA
  • GWAPT
  • DevSecOps
  • OSEP
  • LLM
  • PTES
  • Stride
  • API Gateway
  • Serverless
  • OIDC
  • SAML
  • Zero Trust
  • CI/CD
  • SAST
  • DAST
  • SCA
  • RAG
  • PCI DSS
  • NIST CSF

COMPETENCES

  • Agile

Search for the right jobs

BUSINESS PROFILE

Galaxy Digital Holdings will become the locomotive to bring Sovico Group into the digital era.

  • Building and investing in a digital ecosystem
  • Deploy effective digital products across the board
  • Create new products and services with the goal of building new unicorns
  • Developing high-quality human resources and the most advanced technologies

MORE JOBS FROM THIS EMPLOYER

  • 25-99
  • Product
  • Việt Nam

SOC Lead

Galaxy Holdings

  • Nhà Bè, TP Hồ Chí Minh
  • Negotiable
  •  Full Time
  •  Team Leader/Supervisor
1
Posted: 23/09/2026
Skills: Python, AWS, SIEM, Bash, CISSP, SoC, Elastic Stack, Beats, ELK, LLM, GenAI, SOAR, Cyber Security, Elasticsearch, Kibana, Logstash, PowerShell
  • 25-99
  • Product
  • Việt Nam

Solution Architect Lead

Galaxy Holdings

  • Nhà Bè, TP Hồ Chí Minh
  • Negotiable
  •  Full Time
  •  Experienced (Non-Manager)
1
Posted: 14/09/2026
Skills: TOGAF, Enterprise Architecture, AWS, MS Azure, PMP, CISSP, Microservices, SoC, ESB, CISM, PMI-ACP, AWS CloudFormation, API Gateway, Computer Vision, LLM, Vector, RAG, Data Lakehouse

Search for the right jobs

footer_logo

WHO WE ARE

ITJobs is founded in 2014 in Vietnam and the primary goal is grow to one of the leading specialists in recruitment and selection of IT staff in Asia.

  • READ MORE

Jobs from Ho Chi Minh

  • Java jobs
  • C# jobs
  • Tester jobs
  • iOS jobs
  • ASP.NET jobs

Jobs from Hanoi

  • C++ jobs
  • Java jobs
  • Linux jobs
  • SQL jobs
  • .NET jobs

Information

  • About Us
  • Conditions
  • Privacy
  • Contact Us

ITJobs © Copyright 2013-2021