Senior IT Security Engineer mit Schwerpunkt auf Produktsicherheit und Governance, Risk & Compliance (GRC)
Aktualisiert am 17.08.2026
Profil
Freiberufler / Selbstständiger
Remote-Arbeit
Verfügbar ab: 17.08.2026
Verfügbar zu: 100%
davon vor Ort: 0%
Security Konzepte
Cloud Security
IT-Compliance
IT-Governance
Secure coding
SDLC
NIS
Incident Management
Vulnerability
Sicherheitsanalyse
Sicherheit
Deutsch
Muttersprache
Englisch
Verhandlungssicher

Einsatzorte

Einsatzorte

Österreich
möglich

Projekte

Projekte

8 Jahre 1 Monat
2018-08 - heute

Ende-zu-Ende-Verantwortung für das Secure-SDLC-Programm

Senior IT Security Engineer
Senior IT Security Engineer

  • Ende-zu-Ende-Verantwortung für das Secure-SDLC-Programm für zwei Produktteams und 15 Repositories: SBOM-basierte SCA, AI-SAST-gestützte Security-Code-Reviews (.NET und Terraform), DAST-gestützte Sprint-Penetrationstests; seit 2018 etwa 250 Schwachstellen manuell gefunden und adressiert
  • Entwurf von Sicherheitskonzepten für die Azure-Umgebung: IAM, Netzwerksicherheit und Ressourcensicherheit; laufende Verbesserung der Security-Posture auf Basis des Azure CSPM
  • Auswahl, Deployment, Betrieb und Überwachung der Security-Toolchain in Self-Hosted- und Azure-Umgebungen: CSPM, SAST, SCA, WAF, Vulnerability Scanner
  • Security-Reviews der sicherheitskritischen Produktfunktionen, darunter Pipeline-Security-Features zur SLSA-Attestierung via GitHub und GitLab, die Evaluierung einer HSM-Plattform zur Absicherung der Signaturschlüssel von Kunden und Implementierungen gängiger Signaturverfahren
  • Aufbau des ISO-27001-ISMS von Grund auf; 31 Richtlinien verfasst, Risikomanagement und internes Auditprogramm etabliert; Erstzertifizierung mit fünf untergeordneten Abweichungen bestanden und damit den Zugang zu Enterprise-Kunden eröffnet (u. a. Hitachi Energy und Leica Geosystems)
  • Betrieb eines intervallbasierten Schwachstellenmanagements in der Produktion und auf Endgeräten: Behebung in der Produktion über den zweiwöchigen Release-Train, automatisiertes monatliches OS-Patching auf Endgeräten; maximale Exposition in der Produktion auf 14 Tage begrenzt
  • Einführung des Incident-Response-Prozesses inkl. digitaler Forensik im Jahr 2024 und seitdem verantwortlich: zwölf Sicherheitsvorfälle bearbeitet, inklusive eines Sicherheitsvorfalls zu einer potenziellen Remote-Code-Execution eines Zulieferers

SignPath GmbH / u.a. Airbus, SolarWinds und Dräger
3 Monate
2017-08 - 2017-10

Penetrationstests von Webanwendungen

Penetration Tester (Praktikum)
Penetration Tester (Praktikum)
  • Penetrationstests von Webanwendungen und Netzwerkinfrastruktur 
  • Koordinierte Offenlegung von Schwachstellen
SEC Consult GmbH
5 Monate
2016-11 - 2017-03

Interne Studie zu Web Application Firewalls

Application Security Analyst (Praktikum)
Application Security Analyst (Praktikum)
  • Interne Studie zu Web Application Firewalls 
  • Security Code Audits
UniCredit Group
2 Jahre 1 Monat
2014-02 - 2016-02

Projekt PyroCore

Sowareentwickler
Sowareentwickler
  • Projekt PyroCore: System für Feuerwerkschoreografie 
  • Entwicklung der Desktop-Anwendung in Java
Ostotrade & Consulting GmbH

Aus- und Weiterbildung

Aus- und Weiterbildung

5 Jahre 4 Monate
2016-01 - 2021-04

MSc Software Engineering

Abschlussnote: 1,6, Technische Universität Wien
Abschlussnote: 1,6
Technische Universität Wien
  • IT Security  
  • Masterarbeit: auf Anfrage
3 Jahre 4 Monate
2012-10 - 2016-01

BSc Wirtschaftsinformatik

Abschlussnote: 2.2, Technische Universität Wien
Abschlussnote: 2.2
Technische Universität Wien
  • IT Security 
  • Bachelorarbeit: auf Anfrage

Kompetenzen

Kompetenzen

Top-Skills

Security Konzepte Cloud Security IT-Compliance IT-Governance Secure coding SDLC NIS Incident Management Vulnerability Sicherheitsanalyse Sicherheit

Produkte / Standards / Erfahrungen / Methoden

KURZPROFIL

Ich bin Senior IT Security Engineer und arbeite seit acht Jahren bei einem Anbieter für Software-Integrität, mit Schwerpunkt auf Produktsicherheit und GRC. Ich führe Security-Reviews sicherheitskritischer Produktfunktionen durch, erarbeite kryptografische Designentscheidungen für das Produktmanagement, verantworte die Sicherheit von Cloud-Infrastruktur von der Konzeption bis zur laufenden Verbesserung der Security-Posture und habe ein ISO-27001-ISMS von Grund auf aufgebaut. In meiner Verantwortung liegen das Secure-SDLC-Programm in .NET und Terraform, das Schwachstellenmanagement in Büro- und Produktionsumgebungen und die Incident Response inklusive digitaler Forensik. Derzeit arbeite ich daran, mit KI Effizienzgewinne im Security Engineering und in der Governance zu erzielen.


KENNTNISSE & FÄHIGKEITEN

Governance, Risk & Compliance

  • ISO 27001
  • NIS2
  • SOC 2
  • OWASP ASVS


Kryptografie

  • HSM-gestütztes Schlüsselmanagement
  • Code Signing
  • PKI und Zertifikatslebenszyklus
  • Post-Quanten-Kryptografie


Security Engineering

  • Secure-SDLC
  • Sicherheit von CI/CD-Pipelines (SBOM, SLSA)
  • Incident Response
  • inkl. digitaler Forensik, Schwachstellenmanagement, Threat Modeling, Penetrationstests


Security Tooling

  • HSM, CSPM, SCA, DAST, SAST
  • inkl. AI-SAST, Vulnerability Scanner, WAF, IDS/IPS


Infrastruktur

  • Cloud Security (Azure)
  • IAM (Active Directory/Entra ID)
  • Kubernetes
  • Terraform

Programmiersprachen

C#/.NET
Java
Python
JavaScript
PowerShell

Einsatzorte

Einsatzorte

Österreich
möglich

Projekte

Projekte

8 Jahre 1 Monat
2018-08 - heute

Ende-zu-Ende-Verantwortung für das Secure-SDLC-Programm

Senior IT Security Engineer
Senior IT Security Engineer

  • Ende-zu-Ende-Verantwortung für das Secure-SDLC-Programm für zwei Produktteams und 15 Repositories: SBOM-basierte SCA, AI-SAST-gestützte Security-Code-Reviews (.NET und Terraform), DAST-gestützte Sprint-Penetrationstests; seit 2018 etwa 250 Schwachstellen manuell gefunden und adressiert
  • Entwurf von Sicherheitskonzepten für die Azure-Umgebung: IAM, Netzwerksicherheit und Ressourcensicherheit; laufende Verbesserung der Security-Posture auf Basis des Azure CSPM
  • Auswahl, Deployment, Betrieb und Überwachung der Security-Toolchain in Self-Hosted- und Azure-Umgebungen: CSPM, SAST, SCA, WAF, Vulnerability Scanner
  • Security-Reviews der sicherheitskritischen Produktfunktionen, darunter Pipeline-Security-Features zur SLSA-Attestierung via GitHub und GitLab, die Evaluierung einer HSM-Plattform zur Absicherung der Signaturschlüssel von Kunden und Implementierungen gängiger Signaturverfahren
  • Aufbau des ISO-27001-ISMS von Grund auf; 31 Richtlinien verfasst, Risikomanagement und internes Auditprogramm etabliert; Erstzertifizierung mit fünf untergeordneten Abweichungen bestanden und damit den Zugang zu Enterprise-Kunden eröffnet (u. a. Hitachi Energy und Leica Geosystems)
  • Betrieb eines intervallbasierten Schwachstellenmanagements in der Produktion und auf Endgeräten: Behebung in der Produktion über den zweiwöchigen Release-Train, automatisiertes monatliches OS-Patching auf Endgeräten; maximale Exposition in der Produktion auf 14 Tage begrenzt
  • Einführung des Incident-Response-Prozesses inkl. digitaler Forensik im Jahr 2024 und seitdem verantwortlich: zwölf Sicherheitsvorfälle bearbeitet, inklusive eines Sicherheitsvorfalls zu einer potenziellen Remote-Code-Execution eines Zulieferers

SignPath GmbH / u.a. Airbus, SolarWinds und Dräger
3 Monate
2017-08 - 2017-10

Penetrationstests von Webanwendungen

Penetration Tester (Praktikum)
Penetration Tester (Praktikum)
  • Penetrationstests von Webanwendungen und Netzwerkinfrastruktur 
  • Koordinierte Offenlegung von Schwachstellen
SEC Consult GmbH
5 Monate
2016-11 - 2017-03

Interne Studie zu Web Application Firewalls

Application Security Analyst (Praktikum)
Application Security Analyst (Praktikum)
  • Interne Studie zu Web Application Firewalls 
  • Security Code Audits
UniCredit Group
2 Jahre 1 Monat
2014-02 - 2016-02

Projekt PyroCore

Sowareentwickler
Sowareentwickler
  • Projekt PyroCore: System für Feuerwerkschoreografie 
  • Entwicklung der Desktop-Anwendung in Java
Ostotrade & Consulting GmbH

Aus- und Weiterbildung

Aus- und Weiterbildung

5 Jahre 4 Monate
2016-01 - 2021-04

MSc Software Engineering

Abschlussnote: 1,6, Technische Universität Wien
Abschlussnote: 1,6
Technische Universität Wien
  • IT Security  
  • Masterarbeit: auf Anfrage
3 Jahre 4 Monate
2012-10 - 2016-01

BSc Wirtschaftsinformatik

Abschlussnote: 2.2, Technische Universität Wien
Abschlussnote: 2.2
Technische Universität Wien
  • IT Security 
  • Bachelorarbeit: auf Anfrage

Kompetenzen

Kompetenzen

Top-Skills

Security Konzepte Cloud Security IT-Compliance IT-Governance Secure coding SDLC NIS Incident Management Vulnerability Sicherheitsanalyse Sicherheit

Produkte / Standards / Erfahrungen / Methoden

KURZPROFIL

Ich bin Senior IT Security Engineer und arbeite seit acht Jahren bei einem Anbieter für Software-Integrität, mit Schwerpunkt auf Produktsicherheit und GRC. Ich führe Security-Reviews sicherheitskritischer Produktfunktionen durch, erarbeite kryptografische Designentscheidungen für das Produktmanagement, verantworte die Sicherheit von Cloud-Infrastruktur von der Konzeption bis zur laufenden Verbesserung der Security-Posture und habe ein ISO-27001-ISMS von Grund auf aufgebaut. In meiner Verantwortung liegen das Secure-SDLC-Programm in .NET und Terraform, das Schwachstellenmanagement in Büro- und Produktionsumgebungen und die Incident Response inklusive digitaler Forensik. Derzeit arbeite ich daran, mit KI Effizienzgewinne im Security Engineering und in der Governance zu erzielen.


KENNTNISSE & FÄHIGKEITEN

Governance, Risk & Compliance

  • ISO 27001
  • NIS2
  • SOC 2
  • OWASP ASVS


Kryptografie

  • HSM-gestütztes Schlüsselmanagement
  • Code Signing
  • PKI und Zertifikatslebenszyklus
  • Post-Quanten-Kryptografie


Security Engineering

  • Secure-SDLC
  • Sicherheit von CI/CD-Pipelines (SBOM, SLSA)
  • Incident Response
  • inkl. digitaler Forensik, Schwachstellenmanagement, Threat Modeling, Penetrationstests


Security Tooling

  • HSM, CSPM, SCA, DAST, SAST
  • inkl. AI-SAST, Vulnerability Scanner, WAF, IDS/IPS


Infrastruktur

  • Cloud Security (Azure)
  • IAM (Active Directory/Entra ID)
  • Kubernetes
  • Terraform

Programmiersprachen

C#/.NET
Java
Python
JavaScript
PowerShell

Vertrauen Sie auf Randstad

Im Bereich Freelancing
Im Bereich Arbeitnehmerüberlassung / Personalvermittlung

Fragen?

Rufen Sie uns an +49 89 500316-300 oder schreiben Sie uns:

Das Freelancer-Portal

Direktester geht's nicht! Ganz einfach Freelancer finden und direkt Kontakt aufnehmen.