Trực tiếp thực hiện Penetration Testing đối với:
Web Application và API
Mobile Application
Network và Infrastructure
Windows/Linux Server
Active Directory
Các hệ thống khác theo phạm vi dự án
Tham gia xây dựng test plan, attack path và phương án triển khai cho từng engagement.
Thực hiện reconnaissance và OSINT có mục tiêu; xây dựng attack surface và xác định các đường tấn công tiềm năng.
Thực hiện các hoạt động Red Team trong phạm vi được phê duyệt, bao gồm:
Initial access
Privilege escalation
Credential access
Discovery
Lateral movement và pivoting
Persistence có kiểm soát
Command and Control
Actions on objectives
Cleanup
Vận hành C2 hoặc implant workflow trong dự án; quản lý tasking, beacon, log thao tác, artifact và quá trình thu hồi sau chiến dịch.
Chủ động đề xuất alternate path khi hướng tấn công ban đầu không khả thi.
Đánh giá rủi ro trước khi thực hiện thao tác trên hệ thống production; dừng hoặc báo cáo Lead khi hành động có nguy cơ vượt Rules of Engagement.
Mapping hoạt động và TTP sang MITRE ATT&CK; ghi nhận những kỹ thuật được phát hiện, bị ngăn chặn hoặc chưa được phát hiện.
Viết báo cáo kỹ thuật và attack narrative, thể hiện rõ:
Điểm khởi đầu
Chuỗi tấn công
Tài sản và tài khoản đã tiếp cận
Objective đạt được
Các hành động đã dừng do giới hạn rủi ro
Phân tích nguyên nhân gốc, tác động kỹ thuật, tác động nghiệp vụ và đề xuất phương án khắc phục phù hợp.
Trình bày kết quả kỹ thuật với khách hàng, SOC/Blue Team hoặc các bên liên quan khi được phân công.
Hướng dẫn Junior trong quá trình triển khai dự án, thu thập evidence và viết báo cáo.
Tham gia nghiên cứu kỹ thuật tấn công, phát triển công cụ, script, playbook và knowledge base nội bộ.
Senior Penetration Tester/Red Team Specialist
Công ty Cổ phần Đầu tư Kỹ thuật Số Việt (VDI)
Tòa nhà ICON4, 243A Đê La Thành, Hà Nội
Ngày đăng:
Kinh nghiệm
3 Năm
Cấp bậc
Nhân viên
Lương
Mô tả công việc
Yêu Cầu Công Việc
Yêu cầu:
Kinh nghiệm: Tối thiểu khoảng 3 - 5 năm kinh nghiệm trong Penetration Testing, Red Team hoặc Offensive Security.
Kiến thức chuyên môn:
Tốt nghiệp Đại học chuyên ngành Công nghệ thông tin, An toàn thông tin,…
Đã trực tiếp tham gia ít nhất hai dự án Red Team hoặc Adversary Simulation có objective, phạm vi, Rules of Engagement và báo cáo kết quả rõ ràng.
Có kiến thức tốt về:
Hệ điều hành Windows và Linux
Network và các giao thức doanh nghiệp
Web Application và API Security
Active Directory, Kerberos, NTLM, delegation, trust và tài khoản đặc quyền
Các kỹ thuật phòng tránh, phát hiện và ứng phó tấn công
Có khả năng sử dụng MITRE ATT&CK để mô tả TTP, xây dựng attack path và hỗ trợ debrief/Purple Team.
Hiểu và tuân thủ Rules of Engagement, communication plan, escalation, data handling và cleanup.
Có kiến thức về OPSEC, tradecraft, quản lý credential, token, payload, evidence và artifact.
Sử dụng thành thạo các công cụ Pentest/Red Team phù hợp với chuyên môn.
Có khả năng viết script hoặc tùy chỉnh công cụ bằng Python, PowerShell, Bash, C#, Go hoặc ngôn ngữ tương đương.
Có kinh nghiệm thực hiện Red Team trên môi trường production hoặc hệ thống doanh nghiệp lớn.
Có kinh nghiệm chuyên sâu về Active Directory, Web/API, Mobile, Cloud hoặc Internal Network.
Đã tham gia Purple Team, detection validation hoặc ATT&CK-based assessment.
Có kinh nghiệm phishing/social engineering trong phạm vi được phê duyệt.
Có CVE, responsible disclosure, bug bounty, công cụ tự phát triển hoặc bài nghiên cứu kỹ thuật.
Có các chứng chỉ OSCP, OSEP, OSWE, CRTO, CRTP, CPTS, BSCP hoặc tương đương.
Kỹ năng
Kỹ năng tổng hợp và phân tích
Kỹ năng quản lý thời gian và sắp xếp công việc
Kỹ năng làm việc nhóm và làm việc độc lập
Quyền lợi:
- Mức lương upto 40M, có thể thỏa thuận cao hơn theo năng lực
- Thưởng theo dự án, thưởng hiệu suất năm; thưởng Lễ/Tết/ghi nhận theo chính sách Công ty.
- Review lương định kỳ 1 năm/lần; lộ trình phát triển rõ ràng theo năng lực và chứng chỉ.
- Đào tạo & chứng chỉ: Được tài trợ học & thi chứng chỉ theo lộ trình; tham gia các khóa nâng cao chuyên môn, kỹ năng
- Được làm việc với dự án lớn, được đồng hành cùng đội ngũ kỹ sư nhiều kinh nghiệm, chuyên gia của hãng.
- Được khám sức khỏe định kỳ theo chính sách công ty.
- Được ủng hộ, trao quyền cho cá nhân đóng góp vì tập thể.
- Được mở rộng quan hệ với các lãnh đạo, cá nhân có uy tín trong ngành.
- Cơ hội đi du lịch, tham gia workshop.
Thông tin khác
- Độ tuổi: Không giới hạn tuổi
- Hình thức: Nhân viên chính thức
- Thời gian làm việc: 8h - 17h30, thứ 2 đến thứ 6
- Cơ hội huấn luyện: Đào tạo nâng cao năng lực, kỹ năng
- Đồng nghiệp: Thân thiện, hòa đồng, hợp tác
- Ngày nghỉ: Thứ 7, Chủ nhật Các ngày lễ, tết theo quy định của nhà nước
Kỹ năng bạn nên có
Nộp hồ sơ ứng tuyển:
Thông tin liên hệ của bạn

