- Tham gia thực hiện quét lỗ hổng bảo mật định kỳ cho hệ thống/ứng dụng theo kế hoạch:
- Ứng dụng Web/Mobile, API/Web service theo OWASP
- Hệ thống máy chủ, thiết bị mạng theo checklist/tiêu chuẩn nội bộ
- Hỗ trợ thực hiện penetration testing ở mức cơ bản – trung bình dưới sự hướng dẫn của Senior:
- Thu thập thông tin (recon), kiểm tra cấu hình, phát hiện điểm yếu phổ biến
- Thực hiện kiểm thử theo scope được phê duyệt và quy trình an toàn
- Ghi nhận, phân loại và đánh giá lỗ hổng:
- Mức độ ảnh hưởng, điều kiện khai thác, mức rủi ro theo CVSS/OWASP
- Đề xuất hướng khắc phục theo best practice
- Thực hiện báo cáo kỹ thuật sau rà quét/kiểm thử:
- Bằng chứng (request/response, payload, ảnh chụp màn hình)
- Tóm tắt rủi ro và khuyến nghị fix/mitigation
- Hỗ trợ tư vấn đội phát triển/đội vận hành về phương án giảm thiểu rủi ro:
- Fix theo hướng code (validation, auth, session, crypto...)
- Fix theo hướng cấu hình (WAF rule, hardening, firewall policy...)
- Tham gia cập nhật thông tin về các lỗ hổng mới:
- Theo dõi nguồn tin ATTT (CVE, OWASP, vendor advisory...)
- Cập nhật rule/checklist kiểm tra và đề xuất phương án phòng ngừa sớm
- Hỗ trợ hoạt động tuân thủ và kiểm tra bảo mật:
- Thu thập bằng chứng, báo cáo scan, theo dõi remediation
- Hỗ trợ duy trì tuân thủ các tiêu chuẩn như PCI-DSS, ISO 27001 (theo yêu cầu dự án)
