· Leitung der SOC-2-Readiness für eine Cloud-Anwendung in einer von einem Partner betriebenen Cloud-Umgebung.
· Analyse von Kontrolllücken sowie Steuerung von Konzeption, Implementierung und Betrieb konformer Prozesse und technischer Kontrollen.
· Steuerung der Sicherheitstransformation für SSDLC, Anwendungssicherheit, Datenschutz, IAM, sichere Cloud-Konfiguration und Schwachstellenmanagement.
· Definition und Umsetzung von Kontrollen für die verantwortungsvolle KI-Nutzung in internen Anwendungsfällen und kundenorientierten Anwendungsfunktionen.
• Erstellung eines Lastenhefts für die Big Data Analytics Plattform und Dokumentation von Businessanforderungen, funktionale und non-funktionale Anforderungen
• Analyse von Datenquellen und Erkennungsregeln
• Erstellung eines Data Privacy Framework: Identifizierung von relevanten Risiken und Festlegung von Schutzmaßnahmen für die Erfüllung von gesetzlichen Anforderungen und die Einhaltung von internen Standards und Prozessen.
• Erstellung von Key Operating Procedures (KOP) für alle Prozesse rund um die Data Analytics Plattform: Erkennung und Analyse von Sicherheitsvorfällen, Onboarding von Datenquellen und Analytics, Zugangsmanagement, Revision der Analysten- Aktivitäten ...
• Definition von Testverfahren und Testfällen für die User Acceptance Tests, Koordination von Testern während der Testausführung.
• Aufbau eines Teams von SOC Analysten für den Probebetrieb der Big Data Analytics-Plattform.
• Der Gerätehersteller entwickelte ein Produkt, um verschiedene Arten von Netzwerkfunktionen auf Cloud-basierten Infrastrukturen bereitzustellen. Ziel des Projekts war es, die Sicherheit der Plattform zu bewerten und die zu implementierenden Sicherheitsschutzmaßnahmen für die Entwicklungsabteilung zu dokumentieren.
• Als Werkzeug für die Auswertung wurde die Attack Tree Methodologie ausgewählt. Meine Aufgabe war die Dokumentation von relevanten Informationen über die geplante Plattform, die Definition der zu bewertenden Attack Goals, die Entwicklung der Attack Trees unter Berücksichtigung aller möglichen Attack Vectors, die Identifikation und Dokumentation der Schutzmechanismen und die formale Bewertung der Risiken, basierend auf projektspezifischen Metrics und Scoring Criteria.
• Die zweite Phase des Projekts bestand in der Durchführung eines Penetrationstestsder Plattform, mit besonderem Fokus auf die Sicherheit der Orchestrierungs-Schnittstellen und Virtualisierungskomponenten. Während dieser Phase war ich als Projektmanager verantwortlich für die Planung und Koordination der Aktivitäten von drei unabhängigen Teams von Testern, sowie für die Erstellung einer umfassenden Dokumentation der Test-Ergebnisse.
• Anforderungsanalyse mit dem internen Netzbetreiber Compliance-Team und der Behörde Endnutzer. Dokumentation von neuen Funktionalitäten und Performance Benchmarks. Gap-Analyse zwischen dem vorhandenen System und der gewünschten Lösung.
• Auswahl der am besten geeigneten Datenbank-Engine. Erstellung eines “Request for Proposal” Dokuments, technische und kaufmännische Auswertung der verfügbaren Lösungen, Durchführen von “Performance-Tests” mit den Anbietern.
• High-Level-Design Definition der neuen Architektur, der neuen Komponenten, der Projektumsetzungsphasen und der Migrationsverfahren.
Anforderungsanalyse, Entwicklung von Business Cases und Definition von high-level Architekturen, Technologien und Funktionalitäten für die Entwicklung oder die Verbesserung der verschiedenen Kommunikationsüberwachungs-Produkte:
- Netzwerkschnittstellen für Sprach- und Datenüberwachung
- Deep Packet Inspection (DPI) probes
- Protokollanalyse und Data Dekodierung
- Search and data mining Funktionalitäten
- Information retrieval und Verbesserungen der GUI Usability
- Datenaufbewahrung / Data retention
- Open Source Intelligence (OSINT)
- Virtual Human Intelligence (HUMINT)
- Intrusive Surveillance (z.B. hacking solutions)
• Gesamtziel dieses Mehrphasen-Projekts war es, dem Hersteller zu helfen, die nationalen Kommunikationsüberwachungslösungen auf dem internationalen Markt zu positionieren.
• Analyse des Produktportfolios und der technischen Fähigkeiten des Herstellers; Herstellung eines umfassenden Berichtes zur Bewertung der Technologiereife auch im Vergleich zu den wahrgenommenen Marktführern und Entwicklung einer SWOTMatrix.
• Entwicklung einer umfassenden 3-Jahres-Produktstrategie unter Berücksichtigung der Meinungen von allen relevanten internen Entscheidungsträgern und Beeinflussern. Ziel dieses Prozesses war es eine Strategie zu entwickeln, um die technologischen Herausforderungen zu adressieren, die Unternehmens- Investitionen zu schützen und die Produkte von Konkurrenzangeboten zu differenzieren.
• Ziel des Projekts war es, ein neu implementiertes “Monitoring Centre” für Telekommunikationsüberwachung (TKÜ) in das bestehende IT-Sicherheitskonzept der Behörde einzubinden.
• Definition und Umsetzung eines IT-Sicherheitskonzepts.
• Festlegung von Schutzbedarf, Architekturanforderungen und Schutzmassnahmen, die von der gelieferten Lösung erfüllt werden sollten.
• Durchführen einer Risikoanalyse, um das Sicherheitskonzept zu ergänzen.
• Unterstützung der Behörde und des BSI bei der Durchführung eines umfassenden Penetrationstests für das TKÜ-System.
Information Security Consultant
Project Manager
Bussiness Analyst
· Leitung der SOC-2-Readiness für eine Cloud-Anwendung in einer von einem Partner betriebenen Cloud-Umgebung.
· Analyse von Kontrolllücken sowie Steuerung von Konzeption, Implementierung und Betrieb konformer Prozesse und technischer Kontrollen.
· Steuerung der Sicherheitstransformation für SSDLC, Anwendungssicherheit, Datenschutz, IAM, sichere Cloud-Konfiguration und Schwachstellenmanagement.
· Definition und Umsetzung von Kontrollen für die verantwortungsvolle KI-Nutzung in internen Anwendungsfällen und kundenorientierten Anwendungsfunktionen.
• Erstellung eines Lastenhefts für die Big Data Analytics Plattform und Dokumentation von Businessanforderungen, funktionale und non-funktionale Anforderungen
• Analyse von Datenquellen und Erkennungsregeln
• Erstellung eines Data Privacy Framework: Identifizierung von relevanten Risiken und Festlegung von Schutzmaßnahmen für die Erfüllung von gesetzlichen Anforderungen und die Einhaltung von internen Standards und Prozessen.
• Erstellung von Key Operating Procedures (KOP) für alle Prozesse rund um die Data Analytics Plattform: Erkennung und Analyse von Sicherheitsvorfällen, Onboarding von Datenquellen und Analytics, Zugangsmanagement, Revision der Analysten- Aktivitäten ...
• Definition von Testverfahren und Testfällen für die User Acceptance Tests, Koordination von Testern während der Testausführung.
• Aufbau eines Teams von SOC Analysten für den Probebetrieb der Big Data Analytics-Plattform.
• Der Gerätehersteller entwickelte ein Produkt, um verschiedene Arten von Netzwerkfunktionen auf Cloud-basierten Infrastrukturen bereitzustellen. Ziel des Projekts war es, die Sicherheit der Plattform zu bewerten und die zu implementierenden Sicherheitsschutzmaßnahmen für die Entwicklungsabteilung zu dokumentieren.
• Als Werkzeug für die Auswertung wurde die Attack Tree Methodologie ausgewählt. Meine Aufgabe war die Dokumentation von relevanten Informationen über die geplante Plattform, die Definition der zu bewertenden Attack Goals, die Entwicklung der Attack Trees unter Berücksichtigung aller möglichen Attack Vectors, die Identifikation und Dokumentation der Schutzmechanismen und die formale Bewertung der Risiken, basierend auf projektspezifischen Metrics und Scoring Criteria.
• Die zweite Phase des Projekts bestand in der Durchführung eines Penetrationstestsder Plattform, mit besonderem Fokus auf die Sicherheit der Orchestrierungs-Schnittstellen und Virtualisierungskomponenten. Während dieser Phase war ich als Projektmanager verantwortlich für die Planung und Koordination der Aktivitäten von drei unabhängigen Teams von Testern, sowie für die Erstellung einer umfassenden Dokumentation der Test-Ergebnisse.
• Anforderungsanalyse mit dem internen Netzbetreiber Compliance-Team und der Behörde Endnutzer. Dokumentation von neuen Funktionalitäten und Performance Benchmarks. Gap-Analyse zwischen dem vorhandenen System und der gewünschten Lösung.
• Auswahl der am besten geeigneten Datenbank-Engine. Erstellung eines “Request for Proposal” Dokuments, technische und kaufmännische Auswertung der verfügbaren Lösungen, Durchführen von “Performance-Tests” mit den Anbietern.
• High-Level-Design Definition der neuen Architektur, der neuen Komponenten, der Projektumsetzungsphasen und der Migrationsverfahren.
Anforderungsanalyse, Entwicklung von Business Cases und Definition von high-level Architekturen, Technologien und Funktionalitäten für die Entwicklung oder die Verbesserung der verschiedenen Kommunikationsüberwachungs-Produkte:
- Netzwerkschnittstellen für Sprach- und Datenüberwachung
- Deep Packet Inspection (DPI) probes
- Protokollanalyse und Data Dekodierung
- Search and data mining Funktionalitäten
- Information retrieval und Verbesserungen der GUI Usability
- Datenaufbewahrung / Data retention
- Open Source Intelligence (OSINT)
- Virtual Human Intelligence (HUMINT)
- Intrusive Surveillance (z.B. hacking solutions)
• Gesamtziel dieses Mehrphasen-Projekts war es, dem Hersteller zu helfen, die nationalen Kommunikationsüberwachungslösungen auf dem internationalen Markt zu positionieren.
• Analyse des Produktportfolios und der technischen Fähigkeiten des Herstellers; Herstellung eines umfassenden Berichtes zur Bewertung der Technologiereife auch im Vergleich zu den wahrgenommenen Marktführern und Entwicklung einer SWOTMatrix.
• Entwicklung einer umfassenden 3-Jahres-Produktstrategie unter Berücksichtigung der Meinungen von allen relevanten internen Entscheidungsträgern und Beeinflussern. Ziel dieses Prozesses war es eine Strategie zu entwickeln, um die technologischen Herausforderungen zu adressieren, die Unternehmens- Investitionen zu schützen und die Produkte von Konkurrenzangeboten zu differenzieren.
• Ziel des Projekts war es, ein neu implementiertes “Monitoring Centre” für Telekommunikationsüberwachung (TKÜ) in das bestehende IT-Sicherheitskonzept der Behörde einzubinden.
• Definition und Umsetzung eines IT-Sicherheitskonzepts.
• Festlegung von Schutzbedarf, Architekturanforderungen und Schutzmassnahmen, die von der gelieferten Lösung erfüllt werden sollten.
• Durchführen einer Risikoanalyse, um das Sicherheitskonzept zu ergänzen.
• Unterstützung der Behörde und des BSI bei der Durchführung eines umfassenden Penetrationstests für das TKÜ-System.
Information Security Consultant
Project Manager
Bussiness Analyst