← HD Securities Corporation
Head of Information Security Security Manager
HD Securities Corporation · Hồ Chí Minh
Apply on official site ↗
Type
Full-time
Work mode
On-site
Level
Director
Industry
Other
Salary
Từ 38tr
Location
Quận 1, Hồ Chí Minh, Hồ Chí Minh
Overview
- MỤC TIÊU VỊ TRÍ
- CHÍNH
- 1. Chiến lược, chính sách & tuân thủ
- Xây dựng chiến lược và lộ trình an toàn thông tin 12–24 tháng theo ISO/IEC 27001 và NIST CSF; quản lý ngân sách và nhà cung cấp bảo mật.
- Ban hành hệ thống chính sách, quy định, quy trình an toàn thông tin; đánh giá rủi ro định kỳ và đề xuất mức chấp nhận rủi ro lên Ban điều hành.
- Bảo đảm tuân thủ TCCS 01:2021/UBCK, Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP (cấp độ hệ thống thông tin), Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân.
- Đầu mối với UBCKNN, Cục An toàn thông tin, A05, kiểm toán nội bộ và độc lập về an toàn thông tin; theo dõi khắc phục phát hiện đến khi đóng.
- Quản lý rủi ro an toàn thông tin bên thứ ba: nhà thầu sở hữu hệ thống, đối tác kết nối; điều khoản bảo mật trong hợp đồng, kiểm soát quyền truy cập, đánh giá định kỳ.
- 2. Bảo mật vận hành & giám sát
- Thiết kế kiến trúc bảo mật hạ tầng cùng bộ phận vận hành hệ thống: phân vùng mạng, WAF, chống DDoS cho giao dịch trực tuyến, bảo mật email, hardening máy chủ và thiết bị đầu cuối.
- Xây dựng giám sát an ninh 24/7 (SOC nội bộ hoặc MSSP): SIEM, EDR, threat intelligence; có mục tiêu MTTD/MTTR.
- Quản lý lỗ hổng và bản vá theo SLA; quản lý định danh và truy cập: MFA, tài khoản đặc quyền (PAM), rà soát quyền định kỳ.
- Bảo đảm sao lưu bất biến/ngoại tuyến và kiểm tra khôi phục định kỳ cho dữ liệu giao dịch.
- 3. An toàn ứng dụng & DevSecOps
- Ban hành chuẩn bảo mật cho phát triển phần mềm (OWASP ASVS/MASVS): xác thực, mã hoá, quản lý bí mật, logging, xử lý dữ liệu cá nhân.
- Nhúng SAST/DAST/SCA/secret scanning vào CI/CD với cổng bảo mật tự động theo mức rủi ro; threat modeling cho tính năng có giao dịch, thanh toán, dữ liệu khách hàng.
- Tổ chức kiểm thử xâm nhập trước go-live và định kỳ cho hệ thống trọng yếu; đánh giá an toàn mã nguồn và sản phẩm do nhà thầu bàn giao.
- Bảo mật ứng dụng di động (chống root/jailbreak, certificate pinning, anti-tampering, bảo vệ OTP và phiên) và bảo mật API cho đối tác.
- 4. Ứng phó sự cố & chống gian lận
- Xây dựng, diễn tập kế hoạch ứng phó sự cố: playbook ransomware, rò rỉ dữ liệu, chiếm đoạt tài khoản, DDoS, sự cố tại nhà thầu; tabletop với Ban điều hành hằng năm.
- Chỉ huy kỹ thuật khi có sự cố: cô lập, điều tra số, khôi phục, rút kinh nghiệm; thông báo cơ quan quản lý và khách hàng đúng thời hạn.
- Tham gia diễn tập phục hồi hệ thống và kế hoạch dự phòng thảm hoạ theo yêu cầu UBCKNN.
- Phối hợp chống gian lận nhắm vào khách hàng: giám sát và gỡ bỏ ứng dụng/website/fanpage mạo danh, chiếm đoạt tài khoản, truyền thông an toàn cho nhà đầu tư.
- 5. Văn hoá an toàn & đội ngũ
- Chương trình nhận thức an toàn thông tin toàn công ty: đào tạo định kỳ, mô phỏng phishing; đào tạo secure coding cho lập trình viên; mạng lưới Security Champion tại các đội sản phẩm.
- Tuyển dụng, huấn luyện, đánh giá đội an toàn thông tin; không để năng lực ứng phó phụ thuộc một người.
- Báo cáo tình hình an toàn thông tin hằng quý lên Ban điều hành bằng ngôn ngữ rủi ro kinh doanh.
- KẾT QUẢ KỲ VỌNG TRONG 12 THÁNG
- Đánh giá hiện trạng, danh sách rủi ro ưu tiên và lộ trình 12–24 tháng được phê duyệt trong 90 ngày; kế hoạch ứng phó sự cố và playbook ransomware ban hành.
- Hệ thống chính sách an toàn thông tin ban hành; hồ sơ cấp độ an toàn hệ thống thông tin cho hệ thống giao dịch hoàn thành.
- Giám sát 24/7 vận hành cho hệ thống giao dịch và internet-facing; MFA/PAM cho toàn bộ tài khoản đặc quyền; không lỗ hổng nghiêm trọng tồn đọng quá SLA.
- Cổng bảo mật tự động trong CI/CD ở tất cả đội sản phẩm; kiểm thử xâm nhập định kỳ cho hệ thống trọng yếu.
- Tabletop sự cố với Ban điều hành và diễn tập phục hồi hoàn thành; kiểm tra của cơ quan quản lý / kiểm toán không có phát hiện nghiêm trọng.
- Đội 5–7 người, có người đủ sức chỉ huy sự cố khi trưởng bộ phận vắng.
- Your Skills and Experience
Requirements
- 1. Bắt buộc
- Tối thiểu 10 năm kinh nghiệm CNTT/an toàn thông tin, trong đó ít nhất 4 năm quản lý an toàn thông tin (CISO, Head/Manager of Information Security) tại tổ chức tài chính chịu quản lý (chứng khoán, ngân hàng, bảo hiểm, fintech).
- Đã xây dựng hoặc tái thiết một chương trình an toàn thông tin end-to-end theo ISO/IEC 27001 hoặc NIST CSF.
- Kinh nghiệm thực chiến bảo mật vận hành: SIEM/EDR, quản lý lỗ hổng, IAM/PAM, bảo mật mạng; đã vận hành hoặc quản lý SOC (nội bộ hoặc MSSP).
- Kinh nghiệm thực chiến an toàn ứng dụng / DevSecOps: SAST/DAST/SCA trong CI/CD, threat modeling, OWASP ASVS/MASVS, bảo mật API và ứng dụng di động.
- Đã dẫn dắt ứng phó ít nhất một sự cố an toàn thông tin nghiêm trọng hoặc chủ trì diễn tập quy mô toàn công ty.
- Hiểu và đã áp dụng: Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP, Nghị định 13/2023/NĐ-CP, Luật Bảo vệ dữ liệu cá nhân; kinh nghiệm làm việc với kiểm toán và cơ quan quản lý.
- Đã dẫn dắt đội an toàn thông tin từ 4 người trở lên kèm quản lý nhà cung cấp.
- Trình bày rủi ro bằng ngôn ngữ kinh doanh với Ban điều hành; tiếng Anh đọc tài liệu kỹ thuật, tiêu chuẩn và làm việc với nhà cung cấp.
- 2. Ưu tiên
- Kinh nghiệm an toàn thông tin tại công ty chứng khoán: hệ thống giao dịch trực tuyến, kết nối HOSE/HNX/VSD; đã làm việc theo TCCS 01:2021/UBCK và tiếp đoàn kiểm tra của UBCKNN.
- Chứng chỉ CISSP, CISM, ISO/IEC 27001 Lead Auditor/Implementer, CRISC, CCSP; kỹ thuật: OSCP/OSWE, GIAC.
- Kinh nghiệm bảo mật ứng dụng di động tài chính và chống gian lận (device binding, phát hiện ứng dụng giả, chống chiếm đoạt tài khoản).
- Kinh nghiệm cloud security, zero trust; quản lý rủi ro bên thứ ba khi phần lớn hệ thống do nhà thầu vận hành.
- Why You'll Love Working Here
Benefits
- Địa điểm / hình thức làm việc: HCVM / HN
InsuranceBonusTrainingLaptop / equipment
Summary of facts from the official posting. View original ↗
Interested in this role?
You'll be taken to the employer's official application page.
Apply on official site ↗
Is this your business?
Claim this page, request edits or removal
→