MỤC TIÊU CÔNG VIỆC
Chủ động rà soát, phát hiện và đánh giá các lỗ hổng bảo mật trong hệ thống nội bộ (website, ứng dụng, API, máy chủ và hạ tầng mạng) nhằm ngăn ngừa các nguy cơ tấn công từ bên ngoài. Phối hợp với các bộ phận liên quan để khắc phục lỗ hổng, góp phần nâng cao mức độ an toàn thông tin và đảm bảo tính bảo mật cho toàn bộ hệ thống công nghệ của Công ty.
MÔ TẢ CÔNG VIỆC
1. Kiểm thử xâm nhập (Penetration Testing)
- Thực hiện kiểm thử xâm nhập đối với các hệ thống Web Application, Mobile Application, API, máy chủ nội bộ và thiết bị mạng (Router, Switch, Firewall).
- Thực hiện đánh giá bảo mật trước khi các hệ thống được triển khai lên môi trường Production.
- Tham gia kiểm thử bảo mật trong quy trình CI/CD đối với các phiên bản phát hành mới.
2. Rà soát và đánh giá lỗ hổng bảo mật
- Thực hiện quét lỗ hổng định kỳ bằng các công cụ chuyên dụng kết hợp phương pháp kiểm thử thủ công.
- Phân tích, đánh giá mức độ ảnh hưởng của các lỗ hổng bảo mật đối với hệ thống.
- Theo dõi và cập nhật tình trạng an toàn của các hệ thống nội bộ.
3. Hỗ trợ khắc phục lỗ hổng
- Phối hợp với các nhóm Phát triển phần mềm, Hệ thống và Hạ tầng để phân tích nguyên nhân và đề xuất phương án xử lý lỗ hổng.
- Thực hiện kiểm tra, xác minh kết quả sau khi các lỗ hổng được khắc phục.
- Đảm bảo các lỗ hổng được xử lý đúng theo khuyến nghị bảo mật.
4. Báo cáo và tư vấn bảo mật
- Lập báo cáo kết quả kiểm thử bảo mật, mô tả chi tiết lỗ hổng, mức độ ảnh hưởng, phương thức khai thác và giải pháp khắc phục.
- Chuẩn bị Proof of Concept (POC) hoặc hướng dẫn tái hiện lỗ hổng phục vụ cho việc xử lý.
- Đề xuất các giải pháp nâng cao mức độ an toàn thông tin đối với hệ thống.
5. Nghiên cứu và cập nhật kiến thức bảo mật
- Theo dõi các lỗ hổng bảo mật mới (CVE), xu hướng tấn công và kỹ thuật khai thác mới.
- Chia sẻ kiến thức, cảnh báo bảo mật và kinh nghiệm xử lý lỗ hổng với các thành viên trong nhóm.
- Chủ động nghiên cứu các công cụ, phương pháp và kỹ thuật kiểm thử bảo mật mới để nâng cao hiệu quả công việc.
6. Thực hiện các công việc khác
- Thực hiện các nhiệm vụ khác theo sự phân công của Trưởng nhóm Security, CTO hoặc Ban Lãnh đạo.