Skip to content
Tuyển Dụng
← HD Securities Corporation

Head of Information Security Security Manager

HD Securities Corporation · Hồ Chí Minh
Apply on official site ↗
Type
Full-time
Work mode
On-site
Level
Director
Industry
Other
Salary
Từ 38tr
Location
Quận 1, Hồ Chí Minh, Hồ Chí Minh

Overview

  • MỤC TIÊU VỊ TRÍ
  • CHÍNH
  • 1. Chiến lược, chính sách & tuân thủ
  • Xây dựng chiến lược và lộ trình an toàn thông tin 12–24 tháng theo ISO/IEC 27001 và NIST CSF; quản lý ngân sách và nhà cung cấp bảo mật.
  • Ban hành hệ thống chính sách, quy định, quy trình an toàn thông tin; đánh giá rủi ro định kỳ và đề xuất mức chấp nhận rủi ro lên Ban điều hành.
  • Bảo đảm tuân thủ TCCS 01:2021/UBCK, Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP (cấp độ hệ thống thông tin), Nghị định 13/2023/NĐ-CP và Luật Bảo vệ dữ liệu cá nhân.
  • Đầu mối với UBCKNN, Cục An toàn thông tin, A05, kiểm toán nội bộ và độc lập về an toàn thông tin; theo dõi khắc phục phát hiện đến khi đóng.
  • Quản lý rủi ro an toàn thông tin bên thứ ba: nhà thầu sở hữu hệ thống, đối tác kết nối; điều khoản bảo mật trong hợp đồng, kiểm soát quyền truy cập, đánh giá định kỳ.
  • 2. Bảo mật vận hành & giám sát
  • Thiết kế kiến trúc bảo mật hạ tầng cùng bộ phận vận hành hệ thống: phân vùng mạng, WAF, chống DDoS cho giao dịch trực tuyến, bảo mật email, hardening máy chủ và thiết bị đầu cuối.
  • Xây dựng giám sát an ninh 24/7 (SOC nội bộ hoặc MSSP): SIEM, EDR, threat intelligence; có mục tiêu MTTD/MTTR.
  • Quản lý lỗ hổng và bản vá theo SLA; quản lý định danh và truy cập: MFA, tài khoản đặc quyền (PAM), rà soát quyền định kỳ.
  • Bảo đảm sao lưu bất biến/ngoại tuyến và kiểm tra khôi phục định kỳ cho dữ liệu giao dịch.
  • 3. An toàn ứng dụng & DevSecOps
  • Ban hành chuẩn bảo mật cho phát triển phần mềm (OWASP ASVS/MASVS): xác thực, mã hoá, quản lý bí mật, logging, xử lý dữ liệu cá nhân.
  • Nhúng SAST/DAST/SCA/secret scanning vào CI/CD với cổng bảo mật tự động theo mức rủi ro; threat modeling cho tính năng có giao dịch, thanh toán, dữ liệu khách hàng.
  • Tổ chức kiểm thử xâm nhập trước go-live và định kỳ cho hệ thống trọng yếu; đánh giá an toàn mã nguồn và sản phẩm do nhà thầu bàn giao.
  • Bảo mật ứng dụng di động (chống root/jailbreak, certificate pinning, anti-tampering, bảo vệ OTP và phiên) và bảo mật API cho đối tác.
  • 4. Ứng phó sự cố & chống gian lận
  • Xây dựng, diễn tập kế hoạch ứng phó sự cố: playbook ransomware, rò rỉ dữ liệu, chiếm đoạt tài khoản, DDoS, sự cố tại nhà thầu; tabletop với Ban điều hành hằng năm.
  • Chỉ huy kỹ thuật khi có sự cố: cô lập, điều tra số, khôi phục, rút kinh nghiệm; thông báo cơ quan quản lý và khách hàng đúng thời hạn.
  • Tham gia diễn tập phục hồi hệ thống và kế hoạch dự phòng thảm hoạ theo yêu cầu UBCKNN.
  • Phối hợp chống gian lận nhắm vào khách hàng: giám sát và gỡ bỏ ứng dụng/website/fanpage mạo danh, chiếm đoạt tài khoản, truyền thông an toàn cho nhà đầu tư.
  • 5. Văn hoá an toàn & đội ngũ
  • Chương trình nhận thức an toàn thông tin toàn công ty: đào tạo định kỳ, mô phỏng phishing; đào tạo secure coding cho lập trình viên; mạng lưới Security Champion tại các đội sản phẩm.
  • Tuyển dụng, huấn luyện, đánh giá đội an toàn thông tin; không để năng lực ứng phó phụ thuộc một người.
  • Báo cáo tình hình an toàn thông tin hằng quý lên Ban điều hành bằng ngôn ngữ rủi ro kinh doanh.
  • KẾT QUẢ KỲ VỌNG TRONG 12 THÁNG
  • Đánh giá hiện trạng, danh sách rủi ro ưu tiên và lộ trình 12–24 tháng được phê duyệt trong 90 ngày; kế hoạch ứng phó sự cố và playbook ransomware ban hành.
  • Hệ thống chính sách an toàn thông tin ban hành; hồ sơ cấp độ an toàn hệ thống thông tin cho hệ thống giao dịch hoàn thành.
  • Giám sát 24/7 vận hành cho hệ thống giao dịch và internet-facing; MFA/PAM cho toàn bộ tài khoản đặc quyền; không lỗ hổng nghiêm trọng tồn đọng quá SLA.
  • Cổng bảo mật tự động trong CI/CD ở tất cả đội sản phẩm; kiểm thử xâm nhập định kỳ cho hệ thống trọng yếu.
  • Tabletop sự cố với Ban điều hành và diễn tập phục hồi hoàn thành; kiểm tra của cơ quan quản lý / kiểm toán không có phát hiện nghiêm trọng.
  • Đội 5–7 người, có người đủ sức chỉ huy sự cố khi trưởng bộ phận vắng.
  • Your Skills and Experience

Requirements

  • 1. Bắt buộc
  • Tối thiểu 10 năm kinh nghiệm CNTT/an toàn thông tin, trong đó ít nhất 4 năm quản lý an toàn thông tin (CISO, Head/Manager of Information Security) tại tổ chức tài chính chịu quản lý (chứng khoán, ngân hàng, bảo hiểm, fintech).
  • Đã xây dựng hoặc tái thiết một chương trình an toàn thông tin end-to-end theo ISO/IEC 27001 hoặc NIST CSF.
  • Kinh nghiệm thực chiến bảo mật vận hành: SIEM/EDR, quản lý lỗ hổng, IAM/PAM, bảo mật mạng; đã vận hành hoặc quản lý SOC (nội bộ hoặc MSSP).
  • Kinh nghiệm thực chiến an toàn ứng dụng / DevSecOps: SAST/DAST/SCA trong CI/CD, threat modeling, OWASP ASVS/MASVS, bảo mật API và ứng dụng di động.
  • Đã dẫn dắt ứng phó ít nhất một sự cố an toàn thông tin nghiêm trọng hoặc chủ trì diễn tập quy mô toàn công ty.
  • Hiểu và đã áp dụng: Luật An toàn thông tin mạng, Luật An ninh mạng, Nghị định 85/2016/NĐ-CP, Nghị định 13/2023/NĐ-CP, Luật Bảo vệ dữ liệu cá nhân; kinh nghiệm làm việc với kiểm toán và cơ quan quản lý.
  • Đã dẫn dắt đội an toàn thông tin từ 4 người trở lên kèm quản lý nhà cung cấp.
  • Trình bày rủi ro bằng ngôn ngữ kinh doanh với Ban điều hành; tiếng Anh đọc tài liệu kỹ thuật, tiêu chuẩn và làm việc với nhà cung cấp.
  • 2. Ưu tiên
  • Kinh nghiệm an toàn thông tin tại công ty chứng khoán: hệ thống giao dịch trực tuyến, kết nối HOSE/HNX/VSD; đã làm việc theo TCCS 01:2021/UBCK và tiếp đoàn kiểm tra của UBCKNN.
  • Chứng chỉ CISSP, CISM, ISO/IEC 27001 Lead Auditor/Implementer, CRISC, CCSP; kỹ thuật: OSCP/OSWE, GIAC.
  • Kinh nghiệm bảo mật ứng dụng di động tài chính và chống gian lận (device binding, phát hiện ứng dụng giả, chống chiếm đoạt tài khoản).
  • Kinh nghiệm cloud security, zero trust; quản lý rủi ro bên thứ ba khi phần lớn hệ thống do nhà thầu vận hành.
  • Why You'll Love Working Here

Benefits

  • Địa điểm / hình thức làm việc: HCVM / HN
InsuranceBonusTrainingLaptop / equipment

Summary of facts from the official posting. View original ↗

Interested in this role?

You'll be taken to the employer's official application page.

Apply on official site ↗
Is this your business? Claim this page, request edits or removal
→