1. Nhiệm vụ và trách nhiệm chính
1.1. Xây dựng hệ thống & Triển khai các chính sách ATTT trên môi trường Cloud Native
- Bảo mật chuỗi cung ứng phần mềm
- Thúc đẩy Shift-left Security & Đào tạo
- Triển khai và vận hành các công cụ bảo mật tích hợp vào CI/CD (SAST, DAST, SCA, Container Scan, Secrets Scanning).
- Thiết kế pipeline security trên nền tảng GitLab CI/CD hoặc tương đương.
- Xây dựng và triển khai Policy-as-Code: OPA / Kyverno, Admission Controller trên Kubernetes
- Đảm bảo tuân thủ security baseline cho môi trường Cloud, Container và Kubernetes.
- Tự động hóa kiểm soát bảo mật nhằm giảm phụ thuộc thao tác thủ công.
1.2. Bảo mật chuỗi cung ứng phần mềm
- Thiết lập và duy trì kiểm soát theo định hướng SLSA Level 2.
- Tạo và quản lý SBOM cho ứng dụng và container image.
- Triển khai build provenance và cơ chế xác minh tính toàn vẹn artifact.
- Thực hiện ký số và xác minh image/artifact (Cosign, Sigstore hoặc tương đương).
- Kiểm soát dependency, third-party package và rủi ro từ open-source.
1.3. Thúc đẩy Shift-left Security & Đào tạo
- Xây dựng Secure Coding Guidelines và tài liệu hướng dẫn bảo mật cho DEV.
- Tổ chức đào tạo và workshop về DevSecOps và secure development.
- Đo lường hiệu quả Shift-left (tỷ lệ phát hiện sớm lỗ hổng, giảm Critical trước Production).
- Phối hợp với Pentest và Red Team để cải thiện kiểm soát phòng ngừa.
1.4. Nghiên cứu & Đề xuất kiến trúc bảo mật
- Đề xuất kiến trúc bảo mật cho môi trường DevSecOps, Cloud và Container.
- Đánh giá rủi ro và thiết kế kiểm soát cho mô hình Microservices, SDN, Cloud Native.
- Theo dõi xu hướng tấn công chuỗi cung ứng và cập nhật cơ chế phòng thủ phù hợp.
2. Yêu cầu và các kĩ năng cần thiết đối với vị trí:
- Tốt nghiệp đại học trở lên các chuyên ngành CNTT, ATTT, Toán máy tính hoặc các chuyên ngành kỹ thuật phù hợp.
- Tối thiểu 3 năm kinh nghiệm đối với các lĩnh vực DevSecOps / DevOps
- Thành thạo công cụ CI/CD (GitLab CI...), Container (Docker, Kubernetes) và kiến trúc Cloud.
- Có kinh nghiệm triển khai thực tế các công cụ quét tự động (SonarQube, Trivy, Checkmarx...) vào pipeline.
- Kỹ năng lập trình (đặc biệt là Python, Bash) để tự động hóa quy trình DevSecOps và tương tác API.
- Am hiểu về các rủi ro chuỗi cung ứng và cơ chế quản lý Secrets/Identity trong môi trường CI/CD.
- Ưu tiên các chứng chỉ: CKA, CKAD, CKS, hoặc tương đương.
