Có PenTest+ thì làm được gì ở Việt Nam?

Có PenTest+ thì làm được gì ở Việt Nam?

Bài này trả lời thẳng, kể cả những phần không có lợi cho việc bán khóa học. Nếu bạn đang cân nhắc bỏ vài triệu và vài trăm giờ, bạn xứng đáng nghe đúng thực tế.

Trước hết: chứng chỉ làm được gì

PenTest+ không tạo ra công việc cho bạn. Không nhà tuyển dụng nào thuê một pentester chỉ vì thấy dòng chữ đó trên CV — nghề này có buổi phỏng vấn kỹ thuật, và ở đó bạn phải chứng minh mình làm được.

Thứ nó làm được là hai việc: đưa hồ sơ qua vòng lọc từ khóa, và chứng minh bạn hiểu quy trình kiểm thử chứ không chỉ biết dùng công cụ. Việc thứ hai quan trọng hơn nhiều người nghĩ, vì nó là thứ phân biệt ứng viên chuyên nghiệp với người tự học lỏm.

Các vị trí phù hợp

Chuyên viên kiểm thử xâm nhập (pentester) Vị trí đúng nghĩa. Ở Việt Nam chủ yếu tại các công ty dịch vụ bảo mật, một số ngân hàng lớn và tập đoàn có đội bảo mật nội bộ.

Chuyên viên đánh giá an toàn thông tin Rộng hơn pentest thuần: rà soát cấu hình, đánh giá lỗ hổng, kiểm tra tuân thủ. Nhiều vị trí ở VN thực chất là dạng này dù tiêu đề ghi "pentester".

Kỹ sư bảo mật ứng dụng (AppSec) Nếu bạn có nền lập trình, đây là hướng có nhu cầu tăng nhanh — đặc biệt ở công ty phần mềm làm cho khách quốc tế.

Security consultant Tư vấn cho khách hàng doanh nghiệp. Phần Engagement Management của PenTest+ đặc biệt hữu ích ở đây, vì công việc là làm việc với khách chứ không chỉ với hệ thống.

SOC analyst tier 2–3 và threat hunter Nghe ngược đời với chứng chỉ tấn công, nhưng hiểu cách kẻ tấn công hành động giúp bạn phòng thủ tốt hơn hẳn. Nhiều đội SOC ưu tiên người có nền pentest.

Red team nội bộ Ở các tổ chức đủ lớn để có đội riêng — ngân hàng, viễn thông, tập đoàn công nghệ.

Nhóm doanh nghiệp tuyển nhiều

Công ty dịch vụ bảo mật (MSSP, đơn vị pentest chuyên nghiệp). Nơi có nhu cầu thường xuyên nhất, và cũng là nơi bạn học nghề nhanh nhất vì làm nhiều dự án khác nhau.

Ngân hàng và tổ chức tài chính. Chịu áp lực tuân thủ lớn, bắt buộc kiểm thử định kỳ, có ngân sách.

Doanh nghiệp FDI và công ty làm dịch vụ cho khách quốc tế. Nhóm coi trọng chứng chỉ nhất, vì công ty mẹ hoặc khách hàng của họ tham chiếu các khung tiêu chuẩn quốc tế. PenTest+ được phê duyệt trong khung DoD 8140 của Bộ Quốc phòng Mỹ, và điều đó lan sang cách nhiều tổ chức viết yêu cầu tuyển dụng.

Tập đoàn viễn thông và công nghệ lớn có đội bảo mật nội bộ.

Thực tế thị trường — nói thẳng

Ba điều bạn nên biết trước khi đầu tư:

1. Vị trí pentester junior ở Việt Nam ít hơn SOC analyst junior khá nhiều. Công ty cần người trực SOC quanh năm; kiểm thử thì theo dự án và thường giao cho người có kinh nghiệm. Nếu bạn cần việc gấp trong 6 tháng tới, đây là điểm đáng cân nhắc — CySA+ có thể là lựa chọn thực tế hơn.

2. Nhưng cạnh tranh ở tầng trên thì thấp. Số người thật sự làm được kiểm thử bài bản — bao gồm viết được báo cáo ra hồn cho khách hàng — không nhiều. Đây là nghề mà khoảng cách giữa "biết dùng công cụ" và "làm được việc" rất lớn, và phần lớn người tự học dừng lại ở vế đầu.

3. Chứng chỉ mở cửa, portfolio mới giúp bạn qua cửa. Buổi phỏng vấn pentest gần như luôn có phần kỹ thuật. Bạn sẽ được hỏi đã làm gì, tìm ra gì, xử lý thế nào.

Về mức lương

Tôi sẽ không đưa con số cụ thể, vì mọi số liệu lương ngành bảo mật ở Việt Nam trên mạng đều có vấn đề: hoặc quá cũ, hoặc mẫu quá nhỏ, hoặc trộn lẫn công ty nội và công ty nước ngoài — vốn chênh nhau rất xa.

Ba điều đúng và hữu ích hơn:

Chứng chỉ ít khi làm tăng lương trực tiếp, nhưng làm tăng số lời mời. Nhiều lời mời hơn thì có sức thương lượng hơn. Đó là đường mà chứng chỉ ảnh hưởng đến thu nhập.

Loại công ty ảnh hưởng nhiều hơn chứng chỉ. Cùng một người, làm ở công ty nội địa và công ty FDI có thể chênh nhau đáng kể.

Tự khảo sát là cách đáng tin nhất. Vào các trang tuyển dụng lớn, lọc theo "pentest", "kiểm thử xâm nhập", "PenTest+", xem 20–30 tin gần nhất và ghi lại khoảng lương công bố. Mất 30 phút, cho bạn dữ liệu của đúng thời điểm hiện tại.

Cần gì ngoài chứng chỉ

Một portfolio kể được thành câu chuyện. Lab tự dựng, các máy đích bạn đã khai thác, và quan trọng nhất: báo cáo bạn tự viết. Một bản báo cáo kiểm thử tử tế cho một môi trường lab có sức thuyết phục hơn ba chứng chỉ.

Kỹ năng viết. Nghề này bán báo cáo, không bán shell. Nếu bạn viết được rõ ràng bằng cả tiếng Việt và tiếng Anh, bạn đã hơn phần lớn ứng viên.

Tiếng Anh đọc hiểu tài liệu kỹ thuật. Gần như mọi thứ đáng đọc trong ngành này đều bằng tiếng Anh, và nó cập nhật hằng tuần.

Hiểu ranh giới pháp lý. Biết rõ đâu là kiểm thử được ủy quyền và đâu là hành vi vi phạm pháp luật. Đây vừa là nội dung Domain 1 của đề thi, vừa là điều kiện để bạn hành nghề an toàn.

Nền tảng vận hành. Người từng làm sysadmin hoặc network thường thành pentester tốt hơn người học thẳng từ đầu, vì họ hiểu hệ thống thật vận hành thế nào.

Lộ trình hợp lý

Với đa số người ở Việt Nam:

  1. Security+ hoặc kiến thức tương đương — nền tảng
  2. PenTest+ — quy trình, kỹ thuật, và kỹ năng báo cáo
  3. Kinh nghiệm thật — dự án, lab, hoặc bug bounty
  4. OSCP hoặc chứng chỉ chuyên sâu nếu bạn đi đường dài

Bước 3 là bước dài nhất và cũng là bước không có chứng chỉ nào thay thế được.


Sản phẩm liên quan tại Security365:

Xem thêm: CompTIA PenTest+ PT0-003 là gì? · PenTest+ so với CEH và OSCP · Có Security+ thì xin được việc gì ở Việt Nam?