Aufbau/Optimierung ISMS nach BSI IT-Grundschutz und ISO/IEC 27001, Unterstützung CISO/Sicherheitsorganisation
Im Rahmen eines mehrjährigen Projektes zur Erreichung der Zertifizierungsreife (BSI IT-Grundschutz und ISO/IEC 27001) wurde das gesamte Unternehmen untersucht, Maßnahmen aufgezeigt und Grundlegende Strukturen zur Herstellung der Zertifizierbarkeit geschaffen, insbesondere:
Überarbeitung der Sicherheitsrichtlinien, Unterstützung bei der Umsetzung von BSI IT-Grundschutz, Unterstützung CISO/Sicherheitsorganisation
Aufbau Risikomanagement, Erstellung Informationssicherheitsrichtlinien, Unterstützung CISO
Im Rahmen eines Outsourcingprojektes wurden die internen Informationssichereitsrichtlinien grundsätzlich überarbeitet und eine BAIT konforme Systemdokumentation inkl. Vorlagen erstellt. Das Security Risk Mangement wurde neu konzipiert. Für das gesamte Unternehmen wurden Risikoanalysen durchgeführt. Das Reporting an den Kunden wurde überarbeitet. Als Interims-Risikomanager erfolgte eine enge Abstimmung mit dem externen Kunden.
Ausschreibung, Bietergespräche, Bewertungsschema.
Audit der DMZ Umgebung des kommunalen Unternehmens: Physikalische Sicherheit, Betriebsprozesse, Netzwerke, Storage Umgebung.
Audit der Netzwerkinfrastruktur.
Entwicklung von alternativen Netzwerkarchitekturen unter Berücksichtigung von PCI DSS Anforderungen.
Optimierung der PCI DSS Auditierbarkeit der Umgebung.
Analyse des Ausfalls von Storage Systemen und in Folge von Virtualisierungsinfrastruktur.
Bewertung der Infrastruktur, Bewertung der Betriebsprozesse, Empfehlung von Maßnahmen, Ergebnispräsentation auf Konzern-Management Ebene.
Im Rahmen des Projekts wurden die Anforderungen der WAN Anbindungen mit den Beteiligen Gesellschaften erfasst und diskutiert. Wesentlich bei der Lösung war eine ausgewogenes Maß zwischen Zentralisierung und dezentralisierter Verantwortungen zu finden.
Organisatorische und technische Analyse eines großflächigen Netzwerkausfalls. Präsentation der Ergebnisse vor der Geschäftsleitung.
Temporäre Vertretung des Chief Security Officers einer Privatbank. In diesem Zeitraum wurden Sicherheitskonzepte und Risikoanalysen erstellt und geprüft, sowie eine Bestandsaufnahme des Sicherheitsmanagements durchgeführt. Die Struktur für eine neue Sicherheitsdokumentation wurde definiert. Analyse der Anforderungen verschiedener gesetzlicher Vorgaben (z.B. Ma Risk, Datenschutz). Vorschlag eines Verfahrens zur Risikoanalyse innerhalb der IT Abteilung. Zusammenarbeit mit der Konzernrevision.
Analyse zur Bewertung der Effizienz des IT-Betriebes (Plan-Build-Run) einer Abteilung (Firewall Design/Betrieb) mit ca. 35 Mitarbeitern. Präsentation der Ergebnisse bei der Geschäftsleitung des Unternehmens.
2014-2015
Automobilverband
Unterstützung des IT Managements bei der Entwicklung einer Struktur zur Optimierung der Sicherheitsorganisation bei gegebener komplexer rechtlicher Struktur.
2014
Internationales Touristikunternehmen, IT Tochterunternehmen
Bewertung der ?Fitness? der IT-Infrastruktur des Unternehmens ? Technik und Prozesse.
Basis Gartner ?IT Infrastructure and Operations Maturity Model?
2011
Kunde: Bayerischer Automobilhersteller I
Aufgaben:
Evaluierung von Firewallsystemen zum Einsatz im Corporate Backbone. Projektleitung.
2010
Kunde: Deutscher Automobilhersteller
Aufgaben:
Anforderungsanalyse für ein neues, weltweites Remote Access System (40.000 Benutzer).
Erstellung der Ausschreibungsunterlagen.
Definition der Anforderungen an den Service Level (u. a. Informationssicherheit).
2009
Kunde: Bayerischer Automobilhersteller I
Aufgaben:
Entwicklung eines Zonierungsmodells für die strukturierte, sichere Anbindung der ca. 2000 externen Partner des Automobilherstellers.
2007-2009
EADS Secure Networks GmbH
Systemsicherheitsverantwortlicher für das Projekt BOS Digitalfunk.
Ziel des Projektes ist der Aufbau eines digitalen Behördenfunknetzes für die Bundesrepublik.
Aufgaben:
Projektvolumen: ca. 1.000.000.000 EUR
Projektmitarbeiter: > 100 EADS,
> 150 Mitarbeiter bei Lieferanten
Projektmanagementmethode: V Model XT, CMMI
2002
Dienstleister für die Kreditindustrie (memIQ)
Auditor des ersten IT Grundschutz Zertifikats für das Bundesamt für Sicherheit in der Informationstechnik.
2001-2004
Deutsche Großbank
Zunächst Teammitglied, dann Gesamtprojektleiter des globalen Audit Projekts mit dem Ziel innerhalb der Unternehmensgruppe ein einheitliches Sicherheitsniveau zu erreichen.
Projektmitarbeiter: > 10
Projektdauer: mehr als 3 Jahre
ältere Projekte auf Anfrage
Zertifikate
Beratung in allen Themengebieten der Informationssicherheit
Kenntnisse und Erfahrungen
Management Summary
Fähigkeiten und Erfahrungen
Methodisch
Sicherheitsmanagement
Standards:
ISO/IEC 27001, BSI IT-Grundschutz, BSI Standards 200-X, ISAE 3402, BAIT/DORA, Kritis/NIS2, PCI-DSS, TISAX
Projektmanagement
Präsentationsfähigkeiten
Betriebsprozesse
Gremienarbeit
Technisch
Cloud Computing / Virtualisierung / Containerisierung
IoT
Anwendungsarchitektur
Netzwerk / Netzwerkarchitektur
Storage / Storage Area Networks
Authentisierung / Autorisierung
Security Incident and Event / Monitoring (SIEM) / Zentrales Logging
Root Cause Analysis
GRC Tools
BSI IT-Grundschutz Tools
Sonstige Tools
Beruflicher Werdegang
03/2018 ? heute
Rolle: Partner, Kommanditist
Kunde: auf Anfrage
03/2017 ? 02/2018
Rolle: Nachvertragliches Wettbewerbsverbot - Sabbatical
07/2014 ? 02/2017
Rolle: Principal Consultant
Kunde: TÜV Rheinland i-sec GmbH
10/2000 ? 06/2014
Rolle: Mitglied der Geschäftsleitung, Partner, Senior Consultant
Kunde: auf Anfrage
03/1998 ? 09/2000
Rolle: Berater Informationssicherheit
Kunde: Zenk Gesellschaft für Systemberatung mbH
Aufbau/Optimierung ISMS nach BSI IT-Grundschutz und ISO/IEC 27001, Unterstützung CISO/Sicherheitsorganisation
Im Rahmen eines mehrjährigen Projektes zur Erreichung der Zertifizierungsreife (BSI IT-Grundschutz und ISO/IEC 27001) wurde das gesamte Unternehmen untersucht, Maßnahmen aufgezeigt und Grundlegende Strukturen zur Herstellung der Zertifizierbarkeit geschaffen, insbesondere:
Überarbeitung der Sicherheitsrichtlinien, Unterstützung bei der Umsetzung von BSI IT-Grundschutz, Unterstützung CISO/Sicherheitsorganisation
Aufbau Risikomanagement, Erstellung Informationssicherheitsrichtlinien, Unterstützung CISO
Im Rahmen eines Outsourcingprojektes wurden die internen Informationssichereitsrichtlinien grundsätzlich überarbeitet und eine BAIT konforme Systemdokumentation inkl. Vorlagen erstellt. Das Security Risk Mangement wurde neu konzipiert. Für das gesamte Unternehmen wurden Risikoanalysen durchgeführt. Das Reporting an den Kunden wurde überarbeitet. Als Interims-Risikomanager erfolgte eine enge Abstimmung mit dem externen Kunden.
Ausschreibung, Bietergespräche, Bewertungsschema.
Audit der DMZ Umgebung des kommunalen Unternehmens: Physikalische Sicherheit, Betriebsprozesse, Netzwerke, Storage Umgebung.
Audit der Netzwerkinfrastruktur.
Entwicklung von alternativen Netzwerkarchitekturen unter Berücksichtigung von PCI DSS Anforderungen.
Optimierung der PCI DSS Auditierbarkeit der Umgebung.
Analyse des Ausfalls von Storage Systemen und in Folge von Virtualisierungsinfrastruktur.
Bewertung der Infrastruktur, Bewertung der Betriebsprozesse, Empfehlung von Maßnahmen, Ergebnispräsentation auf Konzern-Management Ebene.
Im Rahmen des Projekts wurden die Anforderungen der WAN Anbindungen mit den Beteiligen Gesellschaften erfasst und diskutiert. Wesentlich bei der Lösung war eine ausgewogenes Maß zwischen Zentralisierung und dezentralisierter Verantwortungen zu finden.
Organisatorische und technische Analyse eines großflächigen Netzwerkausfalls. Präsentation der Ergebnisse vor der Geschäftsleitung.
Temporäre Vertretung des Chief Security Officers einer Privatbank. In diesem Zeitraum wurden Sicherheitskonzepte und Risikoanalysen erstellt und geprüft, sowie eine Bestandsaufnahme des Sicherheitsmanagements durchgeführt. Die Struktur für eine neue Sicherheitsdokumentation wurde definiert. Analyse der Anforderungen verschiedener gesetzlicher Vorgaben (z.B. Ma Risk, Datenschutz). Vorschlag eines Verfahrens zur Risikoanalyse innerhalb der IT Abteilung. Zusammenarbeit mit der Konzernrevision.
Analyse zur Bewertung der Effizienz des IT-Betriebes (Plan-Build-Run) einer Abteilung (Firewall Design/Betrieb) mit ca. 35 Mitarbeitern. Präsentation der Ergebnisse bei der Geschäftsleitung des Unternehmens.
2014-2015
Automobilverband
Unterstützung des IT Managements bei der Entwicklung einer Struktur zur Optimierung der Sicherheitsorganisation bei gegebener komplexer rechtlicher Struktur.
2014
Internationales Touristikunternehmen, IT Tochterunternehmen
Bewertung der ?Fitness? der IT-Infrastruktur des Unternehmens ? Technik und Prozesse.
Basis Gartner ?IT Infrastructure and Operations Maturity Model?
2011
Kunde: Bayerischer Automobilhersteller I
Aufgaben:
Evaluierung von Firewallsystemen zum Einsatz im Corporate Backbone. Projektleitung.
2010
Kunde: Deutscher Automobilhersteller
Aufgaben:
Anforderungsanalyse für ein neues, weltweites Remote Access System (40.000 Benutzer).
Erstellung der Ausschreibungsunterlagen.
Definition der Anforderungen an den Service Level (u. a. Informationssicherheit).
2009
Kunde: Bayerischer Automobilhersteller I
Aufgaben:
Entwicklung eines Zonierungsmodells für die strukturierte, sichere Anbindung der ca. 2000 externen Partner des Automobilherstellers.
2007-2009
EADS Secure Networks GmbH
Systemsicherheitsverantwortlicher für das Projekt BOS Digitalfunk.
Ziel des Projektes ist der Aufbau eines digitalen Behördenfunknetzes für die Bundesrepublik.
Aufgaben:
Projektvolumen: ca. 1.000.000.000 EUR
Projektmitarbeiter: > 100 EADS,
> 150 Mitarbeiter bei Lieferanten
Projektmanagementmethode: V Model XT, CMMI
2002
Dienstleister für die Kreditindustrie (memIQ)
Auditor des ersten IT Grundschutz Zertifikats für das Bundesamt für Sicherheit in der Informationstechnik.
2001-2004
Deutsche Großbank
Zunächst Teammitglied, dann Gesamtprojektleiter des globalen Audit Projekts mit dem Ziel innerhalb der Unternehmensgruppe ein einheitliches Sicherheitsniveau zu erreichen.
Projektmitarbeiter: > 10
Projektdauer: mehr als 3 Jahre
ältere Projekte auf Anfrage
Zertifikate
Beratung in allen Themengebieten der Informationssicherheit
Kenntnisse und Erfahrungen
Management Summary
Fähigkeiten und Erfahrungen
Methodisch
Sicherheitsmanagement
Standards:
ISO/IEC 27001, BSI IT-Grundschutz, BSI Standards 200-X, ISAE 3402, BAIT/DORA, Kritis/NIS2, PCI-DSS, TISAX
Projektmanagement
Präsentationsfähigkeiten
Betriebsprozesse
Gremienarbeit
Technisch
Cloud Computing / Virtualisierung / Containerisierung
IoT
Anwendungsarchitektur
Netzwerk / Netzwerkarchitektur
Storage / Storage Area Networks
Authentisierung / Autorisierung
Security Incident and Event / Monitoring (SIEM) / Zentrales Logging
Root Cause Analysis
GRC Tools
BSI IT-Grundschutz Tools
Sonstige Tools
Beruflicher Werdegang
03/2018 ? heute
Rolle: Partner, Kommanditist
Kunde: auf Anfrage
03/2017 ? 02/2018
Rolle: Nachvertragliches Wettbewerbsverbot - Sabbatical
07/2014 ? 02/2017
Rolle: Principal Consultant
Kunde: TÜV Rheinland i-sec GmbH
10/2000 ? 06/2014
Rolle: Mitglied der Geschäftsleitung, Partner, Senior Consultant
Kunde: auf Anfrage
03/1998 ? 09/2000
Rolle: Berater Informationssicherheit
Kunde: Zenk Gesellschaft für Systemberatung mbH