Skip to content
Tuyển Dụng
← Galaxy Digital Holdings Co., Ltd (GH)

Lead Penetration Tester/ Trưởng Nhóm Kiểm Thử Xâm Nhập

Galaxy Digital Holdings Co., Ltd (GH) · Hồ Chí Minh
Apply on official site ↗
Type
Full-time
Work mode
On-site
Level
Team Leader
Industry
Other
Salary
Thương lượng
Location
Hồ Chí Minh, Hồ Chí Minh, Hồ Chí Minh

Overview

  • Xây dựng và vận hành năng lực kiểm thử tự động hóa – liên tục
  • Triển khai, vận hành nền tảng và bộ công cụ kiểm thử (Burp Suite Professional/Enterprise, ZAP, Nuclei, SAST/DAST/SCA/IAST).
  • Tích hợp kiểm thử bảo mật vào CI/CD pipeline (shift-left), quản lý SBOM và rủi ro chuỗi cung ứng phần mềm.
  • Nghiên cứu CVE mới, viết PoC/mã khai thác, phát triển công cụ nội bộ (Python/Go) và tự động hóa quy trình kiểm thử.
  • Ứng dụng AI/LLM để tăng tốc phân tích và soạn báo cáo, đồng thời kiểm soát rủi ro rò rỉ dữ liệu khi sử dụng AI.
  • Tư vấn cấp trên về công nghệ, giải pháp an toàn ứng dụng mới cho các đơn vị trong hệ sinh thái.
  • Kiểm thử xâm nhập ứng dụng Web, API và ứng dụng tích hợp AI
  • Kiểm thử thủ công chuyên sâu theo OWASP WSTG/ASVS: lỗi logic nghiệp vụ, IDOR/BOLA, race condition, SSRF, deserialization, HTTP request smuggling, tấn công phía client.
  • Kiểm thử API (REST/GraphQL/gRPC/Webhook) theo OWASP API Security Top 10; kiểm thử phân quyền, OAuth 2.0/OIDC, SAML, JWT, SSO và luồng xác thực không mật khẩu (passkey).
  • Kiểm thử ứng dụng tích hợp AI/LLM và Agentic AI: prompt injection, rò rỉ dữ liệu qua RAG, lạm dụng quyền của agent/tool, kiểm soát kết nối MCP.
  • Cung cấp bằng chứng khai thác (PoC), xếp hạng rủi ro theo CVSS 4.0 gắn với tác động nghiệp vụ; thực hiện retest xác nhận khắc phục (Remediation Verification).
  • Phối hợp các bộ phận liên quan xây dựng phương án vá lỗi và tái đánh giá.
  • Hỗ trợ Blue Team/SOC nâng cao năng lực phòng thủ (Purple Team)
  • Chuyển kịch bản tấn công thành detection use case theo MITRE ATT&CK; đo lường khả năng phát hiện và phản ứng.
  • Tư vấn kiến trúc phòng thủ ứng dụng: WAF/WAAP, API Gateway, chống bot và lạm dụng API, nguyên tắc Zero Trust.
  • Theo dõi vòng đời khắc phục lỗ hổng (MTTR), cảnh báo sớm các rủi ro phơi nhiễm trên bề mặt tấn công Internet (EASM).
  • Chuẩn hóa quy trình, phương pháp luận và tuân thủ
  • Biên soạn, rà soát định kỳ quy trình, quy định, checklist và mẫu báo cáo kiểm thử song ngữ Việt – Anh.
  • Bảo đảm hoạt động kiểm thử tuân thủ ISO/IEC 27001:2022, PCI DSS 4.0.1, NIST CSF 2.0, Luật An ninh mạng, Luật Bảo vệ dữ liệu cá nhân số 91/2025/QH15 và quy định chuyên ngành.
  • Quản trị, sao lưu, nâng cấp hạ tầng lab kiểm thử; bảo vệ nghiêm ngặt dữ liệu nhạy cảm phát sinh trong quá trình kiểm thử..
  • Quản lý nhóm, điều phối nguồn lực và báo cáo
  • Phân công, giám sát chất lượng và soát xét toàn bộ báo cáo trước khi phát hành.
  • Xây dựng lộ trình phát triển năng lực, chương trình đào tạo và đánh giá hiệu quả công việc của nhóm.
  • Quản lý nhà thầu kiểm thử độc lập, chương trình Bug Bounty/VDP và ngân sách công cụ.
  • Báo cáo dashboard rủi ro ứng dụng và mức độ phơi nhiễm cho Ban lãnh đạo theo định kỳ.

Benefits

Training

Summary of facts from the official posting. View original ↗

Interested in this role?

You'll be taken to the employer's official application page.

Apply on official site ↗
Is this your business? Claim this page, request edits or removal
→