This job has been added to your Saved jobs.
You have reached the limit of 20 Saved Jobs. If you want to create a new one, please manage your Saved Jobs.
Top 3 reasons to join us
- Dynamic work environment with experienced leaders
- Competitive salary,benefits package including ESOP
- Career advancement opportunities
Job description
VỀ CHÚNG TÔI
Finan đang xây dựng nền tảng kinh doanh ứng dụng AI hàng đầu Đông Nam Á, giúp các doanh nghiệp vừa và nhỏ (SME) quản lý, vận hành và tăng trưởng một cách tự tin.
Các sản phẩm chủ lực của chúng tôi:
- SoBanHang — Ứng dụng bán hàng và quản lý kinh doanh số 1 Việt Nam dành cho tiểu thương và hộ kinh doanh.
- FinanOne — Nền tảng quản lý tài chính - kế toán hiện đại, giúp SME tự động hóa nghiệp vụ ngân hàng và kế toán thông minh.
CHÚNG TÔI ĐANG BUILD GÌ
Một AI-native operating platform multi-tenant, multi-region, multi-vertical — phục vụ ngành có khối lượng dữ liệu giao dịch lớn và yêu cầu chính xác / audit cao. Mỗi tenant có cấu hình, rule, schema riêng — platform phải generic, không hard-code per-vertical assumption.
Lớp AI là trục giá trị cốt lõi: outcome agents, copilot streaming, voice-to-form, workflow engine. Toàn bộ chạy trên data nhạy cảm (PII, giao dịch tài chính, tenant-specific business data).
Platform hiện đang vận hành theo PCI-DSS Level 1 và ISO 27001:2022 certified, có quy trình giám sát + audit liên tục. Chúng tôi đang mở rộng team security để tăng độ chín của control set, hardening kiến trúc, và scale security operation theo tốc độ phát triển sản phẩm.
VAI TRÒ NÀY LÀ GÌ
Bạn là Senior Security Engineer — own end-to-end mảng security engineering của platform: từ detection / monitoring → architecture review → control implementation → audit evidence. Không phải chỉ "compliance trên giấy", không phải chỉ "ops monitoring", mà là builder + governance cùng lúc.
- Hands-on: tự cài đặt, viết rule, refactor code, đọc log, viết script auto-detect — không offload toàn bộ cho team khác.
- Owner end-to-end: từ business risk → security control → implementation → verification → audit evidence.
- Spec-first: viết được security spec, threat model, control matrix; review architecture decision của các team khác trên góc nhìn security trước khi ship.
- Compliance-driven nhưng business-aware: hiểu PCI-DSS / ISO 27001 không phải để pass audit, mà để giảm risk thực và build trust với khách hàng.
- Multi-vertical mindset: control phải generic, không hard-code assumption về 1 ngành / 1 quốc gia.
90 NGÀY ĐẦU, BẠN SẼ SHIP
30 Days
- Detection coverage maturity: review + tune Suricata rule cho top attack vector, build dashboard real-time, alert routing vào on-call channel.
45 Days
- Internal traffic hardening plan: review encryption posture giữa các service, đề xuất + pilot mTLS approach (service mesh / TLS termination) cho 1 critical path.
60 Days
- Secret management maturity: standardize tooling (Vault / AWS Secrets Manager / SOPS), rotation cadence + audit trail, migrate 1 critical service làm reference implementation.
75 Days
- Incident Response readiness: refine playbook theo runtime experience, severity matrix + escalation chain, tổ chức 1 tabletop drill end-to-end.
90 Days
- Security training program v1: secure coding cho engineer + security awareness cho non-engineer; control gap roadmap 12 tháng tiếp theo.
Your skills and experience
Must-have
- Technical Foundation: 5+ năm security engineering trong production environment — không phải chỉ "đọc paper" hay "consultant từ xa".
- Network Security: Hands-on với IDS/IPS (Suricata / Snort / Zeek): viết rule, tune để giảm false positive, build dashboard, design alerting.
- Encryption + PKI: TLS/mTLS hands-on, hiểu cert lifecycle, hands-on với network segmentation (VPC, VLAN, security group).
- Secret Management: Đã deploy production secret management (HashiCorp Vault / AWS Secrets Manager / GCP Secret Manager / SOPS); hiểu rotation, audit, capability gating.
- Linux + Scripting: Linux system administration deep, Python hoặc Bash đủ để viết audit script, automate compliance check.
- Compliance Hands-on: Đã từng trực tiếp work với PCI-DSS hoặc ISO 27001 audit cycle — biết evidence cần gì, biết auditor hỏi gì, biết gap thật khác paper ra sao.
- Incident Response: Đã từng dẫn dắt ít nhất 1 production incident security thật (không phải drill) từ detection → containment → recovery → postmortem.
- Communication: Viết được spec/policy rõ ràng đủ để engineer non-security implement; trình bày được rủi ro với leadership bằng business language, không chỉ technical jargon.
Mindset
- Risk-driven, không "security theater"; biết trade-off giữa security ideal và shipping velocity.
Nice-to-have
- Certifications: CISSP, CISA, ISO 27001 Lead Auditor / Lead Implementer, OSCP — có cert hands-on được ưu tiên hơn paper cert.
- Cloud Security: AWS Security Hub / GuardDuty, GCP SCC, Azure Defender, hoặc tương đương trong production.
- DevSecOps Tooling: SAST (Semgrep, SonarQube), DAST (OWASP ZAP, Burp), SCA (Snyk, Trivy), policy-as-code (OPA).
- SIEM Operation: ELK Stack, Splunk, Datadog Security Monitoring — viết detection rule, tune alert.
- Domain Regulated: Fintech, banking, healthcare, hoặc industry có audit thường xuyên.
- AI/LLM Security: Prompt injection mitigation, model security, AI red-teaming — quan trọng vì platform AI-native.
- Vietnam Compliance: Nghị định 13 (bảo vệ dữ liệu cá nhân), Nghị định 53, Luật An ninh mạng.
- Mentorship: Đã từng training engineer non-security về secure coding.
Cách chúng tôi làm việc
- Spec-first: Mỗi control có spec viết trước, threat model rõ, không "vá patch không design".
- Verify before complete: Mọi claim "đã secure" phải có evidence: pen test result, audit log, automated check. Không "có vẻ ok".
- Risk-driven, không security theater: Đầu tư control theo impact × likelihood, không làm cho có; biết khi nào nói "không cần lock down".
- Multi-vertical mindset: Control phải generic, không hard-code per-tenant assumption.
- AI-augmented: Bạn sẽ dùng Claude Code / Cursor + budget LLM API cá nhân để tăng tốc audit script, rule generation, evidence collection.
- Code review nghiêm: Toolchain tự động (SAST/SCA) + peer review; security review là gate bắt buộc cho high-risk change.
- No politics: Khi tìm thấy gap, raise thẳng — không sugar-coat. Org sẽ back bạn.
Không phù hợp nếu
- Chỉ có cert/paper nhưng chưa từng touch production system; chưa từng tune Suricata rule thật hay deploy Vault thật.
- Chỉ làm GRC consultant — viết policy nhưng không implement.
- Chỉ làm VAPT/pen test — tìm bug nhưng không own remediation end-to-end.
- Cần ai breakdown từng task mới làm được — bạn phải tự own roadmap.
- Hiểu compliance = "tick checkbox" — chúng tôi muốn người hiểu compliance là proxy cho real risk reduction.
- Không sẵn sàng đọc spec dài và viết spec dài.
- Không thể onsite TP. HCM full-time.
Why you'll love working here
- Mức lương cạnh tranh theo level (Senior) — trao đổi cụ thể sau vòng 1.
- Phụ cấp ăn trưa và trang bị laptop làm việc.
- Đóng bảo hiểm xã hội và các chế độ đầy đủ theo Luật Lao động.
- Đóng bảo hiểm xã hội trên 100% mức lương.
- Thưởng vào các dịp lễ và Tết.
- Chương trình team building, tiệc cuối năm, và các sự kiện thường niên nhân ngày Quốc tế Phụ nữ (8/3), ngày Phụ nữ Việt Nam (20/10) và Giáng sinh.
- Budget LLM API cá nhân để học và thử nghiệm; truy cập toàn bộ AI tooling nội bộ (Claude Code, Cursor).
- Budget cert + training (CISSP / ISO 27001 LA / OSCP) sau 6 tháng.
- Hỗ trợ máy + màn hình tại văn phòng; giờ hành chính linh hoạt, spec-driven, không họp vô ích.
Make Modern Commerce: Fast. Easy. Effortless