Chúng tôi là công ty phát triển sản phẩm SaaS trong lĩnh vực y tế (healthcare) cho thị trường Nhật Bản, vận hành hạ tầng multi-cloud (GCP, AWS, OCI). Công ty đang triển khai chương trình củng cố an toàn thông tin toàn diện và cần một kỹ sư chuyên trách về bảo mật hạ tầng cloud & bảo mật trong quy trình phát triển (DevSecOps) - vị trí then chốt, làm việc trực tiếp với cả team Việt Nam và Nhật Bản.
1. Cloud Security (GCP / AWS / OCI)
Rà soát và tối thiểu hóa quyền IAM (least privilege), xây dựng quy trình kiểm kê quyền định kỳ (bao gồm xử lý tài khoản nhân viên nghỉ việc).
Vận hành và cải tiến CSPM: AWS Security Hub / GCP Security Command Center / OCI Cloud Guard; xử lý các finding theo mức độ ưu tiên.
Rà soát cấu hình mạng: đóng các port public không cần thiết (RDP/SSH), chuyển quản trị sang IAP/Bastion, áp dụng SSH key authentication.
Thiết kế phương án chống ransomware: backup tách account/project, immutable storage, cảnh báo khi thay đổi quyền admin hoặc xóa dữ liệu hàng loạt, audit log chống chỉnh sửa.
2. DevSecOps / Application Security
Tích hợp và vận hành SAST/DAST/SCA trong pipeline CI/CD: SonarQube, Trivy, OWASP ZAP, Dependabot/Snyk; xây dựng quy trình xử lý lỗ hổng kèm log phục vụ audit.
Quản lý secret tập trung (Secret Manager / Vault), loại bỏ API key hardcode, thiết lập key rotation định kỳ, chuyển CI/CD sang xác thực tạm thời (OIDC / Workload Identity).
Quét lỗ hổng container image (build-time & registry), phối hợp Dev team khắc phục các lỗ hổng critical.
Rà soát và tái thiết kế Firebase Security Rules; tư vấn bảo mật cho việc nâng cấp framework cũ (Angular, Java).
Điều phối pentest với đơn vị bên thứ ba (1 lần/năm trở lên), theo dõi khắc phục.
3. Bảo mật sản phẩm & quy trình
Tham gia thiết kế MFA/TOTP cho sản phẩm, cải tiến quy trình cấp/reset mật khẩu khách hàng (loại bỏ việc nhân viên nắm mật khẩu khách hàng).
Kiểm soát truy cập DB production (bastion, logging, quy trình phê duyệt).
Phối hợp với team Digital Strategy (JP) trong các sáng kiến bảo mật chung.
Your skills and experience
Bắt buộc
5+ năm kinh nghiệm DevOps / Infrastructure / Security Engineer, trong đó tối thiểu 1–2 năm làm trực tiếp các công việc bảo mật cloud hoặc DevSecOps.
Kinh nghiệm thực tế với ít nhất một cloud lớn (AWS hoặc GCP); hiểu sâu về IAM, VPC/network security, logging & monitoring.
Kinh nghiệm tích hợp công cụ bảo mật vào CI/CD (GitHub Actions / Drone CI hoặc tương đương): SAST, SCA, container scanning.
Hiểu biết về quản lý secret (Vault, Secret Manager) và best practice về key rotation.
Nắm vững OWASP Top 10, các loại tấn công phổ biến (SQLi, credential leak, ransomware) và biện pháp phòng chống.
Tiếng Anh đọc hiểu tài liệu kỹ thuật tốt; kỹ năng viết tài liệu/quy trình rõ ràng.
Lợi thế (Nice to have)
Kinh nghiệm môi trường multi-cloud (GCP, AWS, OCI).
Chứng chỉ: AWS Security Specialty, Google Professional Cloud Security Engineer, CKS, CISSP, hoặc tương đương.
Kinh nghiệm với hệ thống xử lý dữ liệu nhạy cảm (y tế, tài chính).
Có kinh nghiệm làm việc với khách hàng/đối tác Nhật.
Kinh nghiệm Firebase, Kubernetes, Terraform/IaC security.
Why you'll love working here
Thu nhập cạnh tranh (up to 60 triệu gross).
Bảo hiểm full lương.
Review 1 lần/năm, thưởng hiệu suất, thưởng Tết.
Gói bảo hiểm sức khỏe Dr.JOY Care.
Khám sức khỏe định kỳ hàng năm tại bệnh viện uy tín.
Khu vực nghỉ trưa riêng, máy lọc nước kiềm tốt cho sức khỏe, v.v.
Teambuilding hàng quý.
CLB thể thao miễn phí: yoga, cầu lông, pickleball, v.v.
Trà, cafe, bữa sáng, bữa xế, v.v.
Sự kiện nội bộ như 8/3, 20/10, Trung thu, Year End Party, v.v.
Môi trường làm việc cởi mở, nơi mọi ý tưởng đều được chào đón và tôn trọng.
Đào tạo và phát triển liên tục với nhiều chương trình huấn luyện chuyên nghiệp, Manager hỗ trợ sát sao, nhiệt tình.