Application Security Architecture, Sicherheit in Softwareentwicklung, Threat Modeling, Web / Java Security, OWASP, Cloud/AWS Security, Projektleitung
Aktualisiert am 03.04.2024
Profil
Freiberufler / Selbstständiger
Verfügbar ab: 01.05.2024
Verfügbar zu: 100%
davon vor Ort: 100%
IT-Sicherheitsarchitektur
Secure coding
Web application security
OWASP
Security Konzepte
Sicherheitsanforderung
Sicherheitsmanagement
Sicherheitsanalyse
Deutsch
Englisch
Verhandlungssicher in Wort und Schrift, mehrere Auslandsaufenthalte, Cambridge Certificate in Advanced (CAE)

Einsatzorte

Einsatzorte

Hamburg (+100km) Stade (+150km)

grundsätzlich sind für mich auch Projekte an anderen Einsatzorten möglich, jedoch nur wenn min. 50% remote geleistet werden kann.

nicht möglich

Projekte

Projekte

15 Jahre 1 Monat
2009-03 - heute

Schulungen im Bereich Web Security / Java Security

  • Durchführung von über 40 Schulungen und Workshops zu den Themen
    • Einführung in die Web Security
    • Sichere Softwareentwicklung mit Java EE
    • Sicherheit in agiler Softwareentwicklung (Scrum, Kanban)
    • Security Testautomatisierung
    • Bedrohungsmodellierung / Threat Modelling
  • Verschiedene Hands?On?Übungen
  • Individuell an Kundenwünsche anpassbar
  • Umfangreiche Schulungsunterlagen
4 Monate
2019-01 - 2019-04

Security Architektur und DevSecOps

Security Architekt AWS Telekom Cloud (OTC) / Open Stack OAuth
Security Architekt

Unterstützung im Bereich Security Architektur und DevSecOps

AWS Telekom Cloud (OTC) / Open Stack OAuth
Bank in Norddeutschland (NDA)
3 Monate
2018-10 - 2018-12

Einführung globaler Sicherheitsprozesse in der Softwareentwicklung

Security Architekt
Security Architekt

Vorstudie für die Einführung globaler Sicherheitsprozesse in der SW?Entwicklung

Rückversicherer
6 Monate
2018-05 - 2018-10

Cloud Security Architektur

Security Architekt Security AWS Azure ...
Security Architekt
  • Betreuung von mehreren Entwicklungs?Projekten des Kunden bei der Umsetzung von Sicherheitsanforderungen (Teil verschiedener Scrum Teams)
  • Analyse und Weiterentwicklung der Sicherheitsarchitekturen
  • Technische Absicherung von AWS und Azure
  • Überarbeitung der Cloud Security Vorgaben
  • Identifikation & Dokumentation von Sicherheitsanforderungen
  • Durchführen von Bedrohungs? und Risikoanalysen
  • Durchführen verschiedener Security Analysen (Cloud, Code Reviews, Pentests)
Fortify FOD
Security AWS Azure Scrum
Energiedienstleister
Quickborn, Hannover
1 Jahr 5 Monate
2017-04 - 2018-08

Workshop Web? und Applikationssicherheit

Lehrbeauftragter
Lehrbeauftragter

Vorbereitung und Durchführung eines zensierten Workshops Web & Application Security in SS2017 sowie SS2018

FH Wedel
1 Jahr 8 Monate
2016-10 - 2018-05

Planung und Rollout von AppSec-Programm

Teilprojektleiter, Security Consultant SCRUM Security
Teilprojektleiter, Security Consultant

Planung und Rollout Sicherheitsmaßnahmen in SW-Entwicklung

  • Erarbeitung von Security Practices für agil arbeitende Teams (Scrum und Kanban)
  • Ausarbeitung von technischen und organisatorischen Maßnahmen (u.a. für Container / Docker Security sowie auf Basis von ISO27001)
  • Bedrohungs? und Risikoanalysen
  • Security Test Automatisierung (Evaluierung von Tools, Integration in CI/CD?Toolketten der Projekte)
  • Leistung eins Security Coaching Team, welches Projekte bei der Umsetzung der Vorgaben unterstützte
SCRUM Security
Bundesagentur in Süddeutschland (NDA)
Nürnberg
1 Jahr 10 Monate
2015-06 - 2017-03

Erstellung von Secure Coding Richtlinien

Security Consultant / Coach JSF HP Fortify WhiteHat ...
Security Consultant / Coach

Ist-Analyse Applikationssicherheit / Erstellung von Entwicklungsrichtlinien / Laufende Unterstützung

  • Analyse des Reifegrades der Softwareentwicklung und Architektur im Hinblick auf Applikationssicherheit und Ableitung von Maßnahmenempfehlungen
  • Durchführung von Interviews, Applikationstests, Code Reviews und statische Codeanalysen (mittels HP Fortify on Demand)
  • Erstellung von Entwicklungsrichtlinien
  • Laufende Unterstützung bei Integration von Sicherheit in Entwicklungsprozeß (inkl. Evaluierung von Tools)
JSF HP Fortify WhiteHat Veracode
Versicherungskonzern in Hamburg
2 Jahre 4 Monate
2014-09 - 2016-12

Entwicklung eines Cloud-basierten Web Security Scanner

Entwickler / Architekt Java EE Eclipse Spring MVC Spring Security ...
Entwickler / Architekt
Java EE Eclipse Spring MVC Spring Security Hibernate JQuery Maven Jenkins Tomcat
5 Monate
2016-04 - 2016-08

Security Coaching

Trainer / Security Consultant Java EE JIRA Jenkins ...
Trainer / Security Consultant
  • Coaching von agilen Teams (Scrum) in Bezug auf Softwaresicherheit
  • Evaluierung von Ansätzen zur Integration von automatisierten Security Tests in Build Chains
  • Erarbeitung von Vorgaben und Security Guidelines
Java EE JIRA Jenkins Arachni OWASP Dependency Checker Findbugs
Versandhändler
10 Monate
2015-10 - 2016-07

Unterstützung eines Secure SDLC Rollouts

Trainer / Security Consultant Java JSF SAP ABAP Veracode ...
Trainer / Security Consultant
  • Erarbeiten von Schulungsunterlage und Durchführung von Trainings für Entwicklungsteams zur sicheren Softwareentwicklung
  • Einführung und Schulung von Bedrohungsanalysen auf Basis von Microsoft Threat Modeling Tool
  • Bedrohungs? und Risikoanalysen
  • Beratung und Coaching von internen Security?Experten
Java JSF SAP ABAP Veracode Microsoft Threat Modeling Tool
Automobilzulieferer im süddeutschen Raum
9 Monate
2015-03 - 2015-11

Sicherheitsvorgaben für die SW?Entwicklung

Security Consultant / Projektmitarbeiter HP Fortify Contrast Nexus ...
Security Consultant / Projektmitarbeiter

Erarbeitung von Sicherheitsvorgaben für die SW?Entwicklung

  • Erstellung eines Bedrohungskataloges und Integration in einen kundenspezifischen IT-Grundschutzbaustein
  • Erstellung von abgeleiteten Maßnahmen (Secure Coding Guidelines)
  • Entwicklung eines Tools zur Bedrohungsmodellierung für Projekte
  • Entwicklung von architektonische Blueprints und Security APIs
  • Erarbeitung von Anforderungen für das interne Security Testings von Anwendungen
  • Marktanalyse und technische Evaluierung verschiedener Enterprise Security-Tools (SAST, IAST)
HP Fortify Contrast Nexus Hudson Java EE JSF
Bundesagentur in Süddeutschland (NDA)
8 Monate
2015-03 - 2015-10

Applikationssicherheit

Security Consultant Sichere Softwareentwicklung Java BSI Grundschutz ...
Security Consultant

Erarbeitung von Vorgaben zur Verbesserung der Applikationssicherheit von Web-basierten Internetauftritten

  • Entwicklung eines Grundschutz-Konformen Bedrohungs- und Maßnahmenkataloges (inkl. Secure Coding Guidelines) für Projekte und in Bezug auf Applikationssicherheit.
  • Entwicklung eines Tools zur Bedrohungsmodellierung für Projekte
  • Marktanalyse und technische Evaluierung von SAST- und IAST-Tools
  • Entwicklung von architekturellen Blueprints und Security APIs
  • Erarbeitung von Anforderungen für das interne Security Testings von Anwendungen
HP Fortify Contrast Nexus ADF Confluence
Sichere Softwareentwicklung Java BSI Grundschutz SCRUM Security Testing Applicationssicherheit Bedrohungsanalyse
Java EE, ADF, JDeveloper/Eclipse, Fortify, Contrast, Nexus Lifecycle
Süddeutschland
1 Jahr
2014-04 - 2015-03

Integration von Sicherheit in den Entwicklungsprozess (Aufbau eines ?Secure SDLCs?)

Teilprojektleiter Veracode Fortify AppScan ...
Teilprojektleiter
  • Teilprojektleitung innerhalb eines großen internationalen Security Programmes (Teamleitung, Organisation, Reporting, Konzepterstellung)
  • Abstimmung von Änderungen an Entwicklungs- und Beschaffungsprozessen (insb. Security Gates)
  • Abstimmung von Rollen und Aufbau einer internen Software Security Group (SSG)
  • Erstellung und Abstimmung von Sicherheitsvorgaben (Standards, Coding Guidelines)
  • Ausbau von Schulungen, Qualifikation von Mitarbeitern
  • Unterstützung, Koordinierung, und Planung von Pentests und Erstellung von Vorgaben
  • Auswahl, Pilotierung und Integration verschiedener Security Tools (Veracode, Virtual Forge etc.)
Veracode Fortify AppScan Java GWT SAP Virtual Forge
Großer Versicherungskonzern in Köln (NDA)
Köln
1 Jahr 11 Monate
2013-01 - 2014-11

Buchprojekt [Titel auf Anfrage]

Autor
Autor
[URL auf Anfrage]
Springer Vieweg Verlag
Hamburg
10 Monate
2013-06 - 2014-03

Teilprojektleitung im Rahmen eines IT-Security-Projektes

Teilprojektleiter
Teilprojektleiter
  • Aufbau Schwachstellenmanagement
  • Sicherheitsvorgaben
  • Prozesse
Handelsunternehmen in Hamburg (NDA)
4 Monate
2013-06 - 2013-09

Statische Codeanalyse - Tool-Deployment, Scans und Konzept-Erstellung

Security Consultant HP Fortify Xcode ObjectiveC ...
Security Consultant
HP Fortify Xcode ObjectiveC Android Java EE .NET SAP
Automobilhersteller in Süddeutschland (NDA)
9 Monate
2012-04 - 2012-12

IT-Risikoanalyst für Web- und Mobileanwendungen

Application Security Analyst HP Fortify IBM AppScan Xcode ...
Application Security Analyst
  • Unterstützung von SW?Entwicklungsteams bei der Umsetzung von Sicherheitsanforderungen
  • Erstellung von Security Guidelines und Standards
  • Durchführung von Sicherheitsanalysen
  • Mitarbeit bei einem Unternehmensweiten Projekt für den Aufbau einer Cloud?Infrastruktur
HP Fortify IBM AppScan Xcode Objective-C Java HTML5 Flex etc.
UBS AG in London
8 Monate
2011-09 - 2012-04

Durchführung verschiedener Risiko- und Bedrohungsanalysen

Consultant / IT-Security Analyse SharePoint 2010 (ASP.NET C#) IIS ...
Consultant / IT-Security Analyse

Durchführung verschiedener Risiko- und Bedrohungsanalysen von hochsensiblen IT-Anwendungen und Aufbau entsprechender Vorgaben

SharePoint 2010 (ASP.NET C#) IIS SiteMinder Java EE
Big-Four-Prüfungsgesellschaft in Frankfurt
5 Monate
2010-07 - 2010-11

Erstellung einer Entwicklungsleitlinie für sichere Webanwendungen

IT-Security Consultant / Autor / Project Lead
IT-Security Consultant / Autor / Project Lead
  • Technologien: Java EE (verschiedene Frameworks), PHP, OWASP ESAPI
Behörde im süddeutschen Raum (NDA)
7 Monate
2010-05 - 2010-11

On-Site-Sicherheitstester im Rahmen der Entwicklung eines rechtsicheren Internetdienstes

Security Tester / Security Engineer
Security Tester / Security Engineer
  • Technologien: Java EE, PHP (Zend), C/C++, Webservices (SOAP, REST, WS-Security)
    Fortify 360 (SCA, Server), PKI (X.509, HSM), ModSecurity
Logistikunternehmen (NDA)
5 Monate
2008-11 - 2009-03

Sicherheitsbeauftragter bei Entwicklung eines Internetportal-Piloten mit besonders hohen Sicherheitsanforderungen

IT-Sicherheitsbeauftragter
IT-Sicherheitsbeauftragter
  • PHP, F5 ASM, PKI, Fortify, Eclipse, diverse Open-Source-Tools
Deutsches Logistikunternehmen (NDA)

Aus- und Weiterbildung

Aus- und Weiterbildung

2005
Studium der Medieninformatik an der Fachhochschule Wedel
Abschluss: Diplom Medieninformatiker(FH) 
 

Zertifizierungen

01/2013  

Certified Information Security Manager (CISM)      

12/2011  

Certificate of Cloud Security Knowledge (CCSK)   

09/2011  

Certified Information Systems Security Professional (CISSP)

04/2011  

Certified Secure Software Lifecycle Professional (CSSLP)

11/2010

Akkreditierter A7700-Auditor

Position

Position

Mein fahlicher Fokus ist die Sicherheit in der Softwareentwicklung. Bitte keine Anfragen zu reinen Entwicklungstätigkeiten!

  • Application Security Architektur
  • Web & Application Security
  • Cloud Security / AWS Security
  • Sichere Softwareentwicklung / Java Security
  • Verankerung von Sicherheit in der Softwareentwicklung (Secure SDLC)
  • Agile Security (Scrum, Kanban) / DeSecOps
  • Security Test Automatisierung (SAST, IAST, SAST)
  • Security Assessments / Code Reviews
  • Risikoanalysen / Bedrohungsmodellierung (Threat Modelling
  • Koordinierung von Pentests
  • Security Workshops und Schulungen mit Entwicklern

Kompetenzen

Kompetenzen

Top-Skills

IT-Sicherheitsarchitektur Secure coding Web application security OWASP Security Konzepte Sicherheitsanforderung Sicherheitsmanagement Sicherheitsanalyse

Schwerpunkte

Security

Produkte / Standards / Erfahrungen / Methoden

AWS
Azure
JSF
SCRUM
Produkte
  • HP Fortify, Veracode, Contrast, IBM AppScan, Checkmarx
  • Web Application Firewalls
  • Entwicklungs-Tools: Eclipse, JDeveloper, Jenkins, Nexus, Maven

 

Standards
  • BSI Baustein für Webanwendungen, BSI Grundschutz
  • OWASP ASVS (Application Security Verification Standard); Aktive Mitarbeit und
  • TSS-WEB (Autor)
  • Übersetzung
  • ÖNORM A 7700: Akkreditierung und Schulungen
  • PCI-DSS (Payment Card Industry Data Security Standard)
  • WS-Security (WS-Encryption, XML-Signature, SAML), WS-Policy
  • CWE, CVE (Common Weakness Enumeration, Common Vulnerabilities and Exposure)
  • ISO 2700x Series
  • Bundesdatenschutzgesetz (BDSG)
  • X.509 (Digitale Signaturen, PKI
  • IETF, RFC

 

Best Practices
  • BSI Best Practices für sichere Webanwendungen / BSI ISi-Web
  • NIST 800x Series
  • OWASP SAMM, Cigital BSIMM, SSE-CMM
  • OWAP GUIDES, OWASP Testing Guide, OWASP Code Review Guide, OWASP Top 10, OWASP Developer Guide
  • OSSTMM
  • ITIL (IT Infrastructure Library)

Fachgebiete

  • Application Security Architektur
  • Sicherheit in der Softwareentwicklung (Secure SDLC)
  • Web & Applikationssicherheit allg.
  • Java Security
  • Cloud Security
  • Security Test Automatisierung

BERUFSTÄTIGKEIT
10/2013 - heute
Geschäftsführer und Security Architekt

[auf Anfrage]

06/2011 ? 10/2013
Freiberuflicher Berater & Architekt für IT?Security und Anwendungssicherheit,
Schwerpunkte: Sichere Softwareentwicklung, Security Testautomatisierung

04/2010 ? 06/2011
Senior Security Consultant

SEC Consult Deutschland in Hamburg/Wien,
Schwerpunkte: Sichere Softwareentwicklung, Workshops, Pre?Sales

08/2009 ? 02/2010
Anstellung als Senior Security Engineer / IT?Security Manager für den Bereich
Online?Systeme beim IT?Dienstleister der Axel Springer AG in Hamburg,
Schwerpunkte: Pentests, Erstellung von Vorgaben

06/2007 ? 08/2009
Anstellung als Application Security Consultant

SecureNet GmbH in München,
Schwerpunkte: Sichere Webentwicklung, Schulungen, Statische Codeanalyse (Fortify),
Pentests von Webanwendungen

05/2006 ? 06/2007
Anstellung als Security Consultant

T?Systems GEI GmbH im Bereich ICT Security in Bonn,
Schwerpunkte: Pentests, Code Reviews, PKI

09/2004 ? 03/2005
Praktikum im Bereich ?Globale Informations?Sicherheit? (ITI?S)

DaimlerChrysler AG in Stuttgart?Möhringen

08/2002 ? 08/2004
Werkstudent im ?Business Development & Controlling? des Bereichs ?Neue Medien? der
OTTO GmbH & Co. KG in Hamburg

01/2000 ? 12/2001
Freiberuflicher Webentwickler, u.a. bei der Epecon GmbH in Hamburg

05/1999 ? 12/2000
u.a. System Engineer

AOL Bertelsmann Online GmbH in Hamburg

Programmiersprachen

C
C#
Mehrere Projekte as Developer (Windows Forms, ASP.NET)
Java
Java (J2EE, JSP, Servlets, JSF, Struts, Spring JSF), Diverse Projekte, Trainer für J2EE-Security
JavaScript
Perl
Umfangreiche Kenntnisse, mehrere Projekte
PHP
Umfangreiche Kenntnisse, insb. Security Frameworks
Insbesondere Kenntnisse in sicherer Webanwendungsentwicklung (PHP, J2EE und .NET), Erstellung von Secure Coding Guidelines, Workshops & Schulungen, Sichere Entwicklungsprozesse (Secure Development Lifecycle, SDL)

Datenbanken

JDBC
Grundkenntnisse
MS SQL Server
Grundkenntnisse
MySQL
Grundkenntnisse
Oracle
SQL
Erweiterte Kentnisse
Kenntnisse insb. in Hinblick auf Datenbanksicherheit (Angriffe, Separierung, Rechtemangement, DB Firewalls, etc.)

Branchen

Branchen

  • E-Commerce
  • Medien
  • Software Distributor
  • Systemhaus
  • Handel
  • Versicherungen
  • Banken
  • Automobilindustrie
  • Telekommunikation
  • Unternehmensberatung
  • Maschinenbau
  • Verwaltungen
  • Medizintechnik
  • Marketing
  • sonstige Industrie

Einsatzorte

Einsatzorte

Hamburg (+100km) Stade (+150km)

grundsätzlich sind für mich auch Projekte an anderen Einsatzorten möglich, jedoch nur wenn min. 50% remote geleistet werden kann.

nicht möglich

Projekte

Projekte

15 Jahre 1 Monat
2009-03 - heute

Schulungen im Bereich Web Security / Java Security

  • Durchführung von über 40 Schulungen und Workshops zu den Themen
    • Einführung in die Web Security
    • Sichere Softwareentwicklung mit Java EE
    • Sicherheit in agiler Softwareentwicklung (Scrum, Kanban)
    • Security Testautomatisierung
    • Bedrohungsmodellierung / Threat Modelling
  • Verschiedene Hands?On?Übungen
  • Individuell an Kundenwünsche anpassbar
  • Umfangreiche Schulungsunterlagen
4 Monate
2019-01 - 2019-04

Security Architektur und DevSecOps

Security Architekt AWS Telekom Cloud (OTC) / Open Stack OAuth
Security Architekt

Unterstützung im Bereich Security Architektur und DevSecOps

AWS Telekom Cloud (OTC) / Open Stack OAuth
Bank in Norddeutschland (NDA)
3 Monate
2018-10 - 2018-12

Einführung globaler Sicherheitsprozesse in der Softwareentwicklung

Security Architekt
Security Architekt

Vorstudie für die Einführung globaler Sicherheitsprozesse in der SW?Entwicklung

Rückversicherer
6 Monate
2018-05 - 2018-10

Cloud Security Architektur

Security Architekt Security AWS Azure ...
Security Architekt
  • Betreuung von mehreren Entwicklungs?Projekten des Kunden bei der Umsetzung von Sicherheitsanforderungen (Teil verschiedener Scrum Teams)
  • Analyse und Weiterentwicklung der Sicherheitsarchitekturen
  • Technische Absicherung von AWS und Azure
  • Überarbeitung der Cloud Security Vorgaben
  • Identifikation & Dokumentation von Sicherheitsanforderungen
  • Durchführen von Bedrohungs? und Risikoanalysen
  • Durchführen verschiedener Security Analysen (Cloud, Code Reviews, Pentests)
Fortify FOD
Security AWS Azure Scrum
Energiedienstleister
Quickborn, Hannover
1 Jahr 5 Monate
2017-04 - 2018-08

Workshop Web? und Applikationssicherheit

Lehrbeauftragter
Lehrbeauftragter

Vorbereitung und Durchführung eines zensierten Workshops Web & Application Security in SS2017 sowie SS2018

FH Wedel
1 Jahr 8 Monate
2016-10 - 2018-05

Planung und Rollout von AppSec-Programm

Teilprojektleiter, Security Consultant SCRUM Security
Teilprojektleiter, Security Consultant

Planung und Rollout Sicherheitsmaßnahmen in SW-Entwicklung

  • Erarbeitung von Security Practices für agil arbeitende Teams (Scrum und Kanban)
  • Ausarbeitung von technischen und organisatorischen Maßnahmen (u.a. für Container / Docker Security sowie auf Basis von ISO27001)
  • Bedrohungs? und Risikoanalysen
  • Security Test Automatisierung (Evaluierung von Tools, Integration in CI/CD?Toolketten der Projekte)
  • Leistung eins Security Coaching Team, welches Projekte bei der Umsetzung der Vorgaben unterstützte
SCRUM Security
Bundesagentur in Süddeutschland (NDA)
Nürnberg
1 Jahr 10 Monate
2015-06 - 2017-03

Erstellung von Secure Coding Richtlinien

Security Consultant / Coach JSF HP Fortify WhiteHat ...
Security Consultant / Coach

Ist-Analyse Applikationssicherheit / Erstellung von Entwicklungsrichtlinien / Laufende Unterstützung

  • Analyse des Reifegrades der Softwareentwicklung und Architektur im Hinblick auf Applikationssicherheit und Ableitung von Maßnahmenempfehlungen
  • Durchführung von Interviews, Applikationstests, Code Reviews und statische Codeanalysen (mittels HP Fortify on Demand)
  • Erstellung von Entwicklungsrichtlinien
  • Laufende Unterstützung bei Integration von Sicherheit in Entwicklungsprozeß (inkl. Evaluierung von Tools)
JSF HP Fortify WhiteHat Veracode
Versicherungskonzern in Hamburg
2 Jahre 4 Monate
2014-09 - 2016-12

Entwicklung eines Cloud-basierten Web Security Scanner

Entwickler / Architekt Java EE Eclipse Spring MVC Spring Security ...
Entwickler / Architekt
Java EE Eclipse Spring MVC Spring Security Hibernate JQuery Maven Jenkins Tomcat
5 Monate
2016-04 - 2016-08

Security Coaching

Trainer / Security Consultant Java EE JIRA Jenkins ...
Trainer / Security Consultant
  • Coaching von agilen Teams (Scrum) in Bezug auf Softwaresicherheit
  • Evaluierung von Ansätzen zur Integration von automatisierten Security Tests in Build Chains
  • Erarbeitung von Vorgaben und Security Guidelines
Java EE JIRA Jenkins Arachni OWASP Dependency Checker Findbugs
Versandhändler
10 Monate
2015-10 - 2016-07

Unterstützung eines Secure SDLC Rollouts

Trainer / Security Consultant Java JSF SAP ABAP Veracode ...
Trainer / Security Consultant
  • Erarbeiten von Schulungsunterlage und Durchführung von Trainings für Entwicklungsteams zur sicheren Softwareentwicklung
  • Einführung und Schulung von Bedrohungsanalysen auf Basis von Microsoft Threat Modeling Tool
  • Bedrohungs? und Risikoanalysen
  • Beratung und Coaching von internen Security?Experten
Java JSF SAP ABAP Veracode Microsoft Threat Modeling Tool
Automobilzulieferer im süddeutschen Raum
9 Monate
2015-03 - 2015-11

Sicherheitsvorgaben für die SW?Entwicklung

Security Consultant / Projektmitarbeiter HP Fortify Contrast Nexus ...
Security Consultant / Projektmitarbeiter

Erarbeitung von Sicherheitsvorgaben für die SW?Entwicklung

  • Erstellung eines Bedrohungskataloges und Integration in einen kundenspezifischen IT-Grundschutzbaustein
  • Erstellung von abgeleiteten Maßnahmen (Secure Coding Guidelines)
  • Entwicklung eines Tools zur Bedrohungsmodellierung für Projekte
  • Entwicklung von architektonische Blueprints und Security APIs
  • Erarbeitung von Anforderungen für das interne Security Testings von Anwendungen
  • Marktanalyse und technische Evaluierung verschiedener Enterprise Security-Tools (SAST, IAST)
HP Fortify Contrast Nexus Hudson Java EE JSF
Bundesagentur in Süddeutschland (NDA)
8 Monate
2015-03 - 2015-10

Applikationssicherheit

Security Consultant Sichere Softwareentwicklung Java BSI Grundschutz ...
Security Consultant

Erarbeitung von Vorgaben zur Verbesserung der Applikationssicherheit von Web-basierten Internetauftritten

  • Entwicklung eines Grundschutz-Konformen Bedrohungs- und Maßnahmenkataloges (inkl. Secure Coding Guidelines) für Projekte und in Bezug auf Applikationssicherheit.
  • Entwicklung eines Tools zur Bedrohungsmodellierung für Projekte
  • Marktanalyse und technische Evaluierung von SAST- und IAST-Tools
  • Entwicklung von architekturellen Blueprints und Security APIs
  • Erarbeitung von Anforderungen für das interne Security Testings von Anwendungen
HP Fortify Contrast Nexus ADF Confluence
Sichere Softwareentwicklung Java BSI Grundschutz SCRUM Security Testing Applicationssicherheit Bedrohungsanalyse
Java EE, ADF, JDeveloper/Eclipse, Fortify, Contrast, Nexus Lifecycle
Süddeutschland
1 Jahr
2014-04 - 2015-03

Integration von Sicherheit in den Entwicklungsprozess (Aufbau eines ?Secure SDLCs?)

Teilprojektleiter Veracode Fortify AppScan ...
Teilprojektleiter
  • Teilprojektleitung innerhalb eines großen internationalen Security Programmes (Teamleitung, Organisation, Reporting, Konzepterstellung)
  • Abstimmung von Änderungen an Entwicklungs- und Beschaffungsprozessen (insb. Security Gates)
  • Abstimmung von Rollen und Aufbau einer internen Software Security Group (SSG)
  • Erstellung und Abstimmung von Sicherheitsvorgaben (Standards, Coding Guidelines)
  • Ausbau von Schulungen, Qualifikation von Mitarbeitern
  • Unterstützung, Koordinierung, und Planung von Pentests und Erstellung von Vorgaben
  • Auswahl, Pilotierung und Integration verschiedener Security Tools (Veracode, Virtual Forge etc.)
Veracode Fortify AppScan Java GWT SAP Virtual Forge
Großer Versicherungskonzern in Köln (NDA)
Köln
1 Jahr 11 Monate
2013-01 - 2014-11

Buchprojekt [Titel auf Anfrage]

Autor
Autor
[URL auf Anfrage]
Springer Vieweg Verlag
Hamburg
10 Monate
2013-06 - 2014-03

Teilprojektleitung im Rahmen eines IT-Security-Projektes

Teilprojektleiter
Teilprojektleiter
  • Aufbau Schwachstellenmanagement
  • Sicherheitsvorgaben
  • Prozesse
Handelsunternehmen in Hamburg (NDA)
4 Monate
2013-06 - 2013-09

Statische Codeanalyse - Tool-Deployment, Scans und Konzept-Erstellung

Security Consultant HP Fortify Xcode ObjectiveC ...
Security Consultant
HP Fortify Xcode ObjectiveC Android Java EE .NET SAP
Automobilhersteller in Süddeutschland (NDA)
9 Monate
2012-04 - 2012-12

IT-Risikoanalyst für Web- und Mobileanwendungen

Application Security Analyst HP Fortify IBM AppScan Xcode ...
Application Security Analyst
  • Unterstützung von SW?Entwicklungsteams bei der Umsetzung von Sicherheitsanforderungen
  • Erstellung von Security Guidelines und Standards
  • Durchführung von Sicherheitsanalysen
  • Mitarbeit bei einem Unternehmensweiten Projekt für den Aufbau einer Cloud?Infrastruktur
HP Fortify IBM AppScan Xcode Objective-C Java HTML5 Flex etc.
UBS AG in London
8 Monate
2011-09 - 2012-04

Durchführung verschiedener Risiko- und Bedrohungsanalysen

Consultant / IT-Security Analyse SharePoint 2010 (ASP.NET C#) IIS ...
Consultant / IT-Security Analyse

Durchführung verschiedener Risiko- und Bedrohungsanalysen von hochsensiblen IT-Anwendungen und Aufbau entsprechender Vorgaben

SharePoint 2010 (ASP.NET C#) IIS SiteMinder Java EE
Big-Four-Prüfungsgesellschaft in Frankfurt
5 Monate
2010-07 - 2010-11

Erstellung einer Entwicklungsleitlinie für sichere Webanwendungen

IT-Security Consultant / Autor / Project Lead
IT-Security Consultant / Autor / Project Lead
  • Technologien: Java EE (verschiedene Frameworks), PHP, OWASP ESAPI
Behörde im süddeutschen Raum (NDA)
7 Monate
2010-05 - 2010-11

On-Site-Sicherheitstester im Rahmen der Entwicklung eines rechtsicheren Internetdienstes

Security Tester / Security Engineer
Security Tester / Security Engineer
  • Technologien: Java EE, PHP (Zend), C/C++, Webservices (SOAP, REST, WS-Security)
    Fortify 360 (SCA, Server), PKI (X.509, HSM), ModSecurity
Logistikunternehmen (NDA)
5 Monate
2008-11 - 2009-03

Sicherheitsbeauftragter bei Entwicklung eines Internetportal-Piloten mit besonders hohen Sicherheitsanforderungen

IT-Sicherheitsbeauftragter
IT-Sicherheitsbeauftragter
  • PHP, F5 ASM, PKI, Fortify, Eclipse, diverse Open-Source-Tools
Deutsches Logistikunternehmen (NDA)

Aus- und Weiterbildung

Aus- und Weiterbildung

2005
Studium der Medieninformatik an der Fachhochschule Wedel
Abschluss: Diplom Medieninformatiker(FH) 
 

Zertifizierungen

01/2013  

Certified Information Security Manager (CISM)      

12/2011  

Certificate of Cloud Security Knowledge (CCSK)   

09/2011  

Certified Information Systems Security Professional (CISSP)

04/2011  

Certified Secure Software Lifecycle Professional (CSSLP)

11/2010

Akkreditierter A7700-Auditor

Position

Position

Mein fahlicher Fokus ist die Sicherheit in der Softwareentwicklung. Bitte keine Anfragen zu reinen Entwicklungstätigkeiten!

  • Application Security Architektur
  • Web & Application Security
  • Cloud Security / AWS Security
  • Sichere Softwareentwicklung / Java Security
  • Verankerung von Sicherheit in der Softwareentwicklung (Secure SDLC)
  • Agile Security (Scrum, Kanban) / DeSecOps
  • Security Test Automatisierung (SAST, IAST, SAST)
  • Security Assessments / Code Reviews
  • Risikoanalysen / Bedrohungsmodellierung (Threat Modelling
  • Koordinierung von Pentests
  • Security Workshops und Schulungen mit Entwicklern

Kompetenzen

Kompetenzen

Top-Skills

IT-Sicherheitsarchitektur Secure coding Web application security OWASP Security Konzepte Sicherheitsanforderung Sicherheitsmanagement Sicherheitsanalyse

Schwerpunkte

Security

Produkte / Standards / Erfahrungen / Methoden

AWS
Azure
JSF
SCRUM
Produkte
  • HP Fortify, Veracode, Contrast, IBM AppScan, Checkmarx
  • Web Application Firewalls
  • Entwicklungs-Tools: Eclipse, JDeveloper, Jenkins, Nexus, Maven

 

Standards
  • BSI Baustein für Webanwendungen, BSI Grundschutz
  • OWASP ASVS (Application Security Verification Standard); Aktive Mitarbeit und
  • TSS-WEB (Autor)
  • Übersetzung
  • ÖNORM A 7700: Akkreditierung und Schulungen
  • PCI-DSS (Payment Card Industry Data Security Standard)
  • WS-Security (WS-Encryption, XML-Signature, SAML), WS-Policy
  • CWE, CVE (Common Weakness Enumeration, Common Vulnerabilities and Exposure)
  • ISO 2700x Series
  • Bundesdatenschutzgesetz (BDSG)
  • X.509 (Digitale Signaturen, PKI
  • IETF, RFC

 

Best Practices
  • BSI Best Practices für sichere Webanwendungen / BSI ISi-Web
  • NIST 800x Series
  • OWASP SAMM, Cigital BSIMM, SSE-CMM
  • OWAP GUIDES, OWASP Testing Guide, OWASP Code Review Guide, OWASP Top 10, OWASP Developer Guide
  • OSSTMM
  • ITIL (IT Infrastructure Library)

Fachgebiete

  • Application Security Architektur
  • Sicherheit in der Softwareentwicklung (Secure SDLC)
  • Web & Applikationssicherheit allg.
  • Java Security
  • Cloud Security
  • Security Test Automatisierung

BERUFSTÄTIGKEIT
10/2013 - heute
Geschäftsführer und Security Architekt

[auf Anfrage]

06/2011 ? 10/2013
Freiberuflicher Berater & Architekt für IT?Security und Anwendungssicherheit,
Schwerpunkte: Sichere Softwareentwicklung, Security Testautomatisierung

04/2010 ? 06/2011
Senior Security Consultant

SEC Consult Deutschland in Hamburg/Wien,
Schwerpunkte: Sichere Softwareentwicklung, Workshops, Pre?Sales

08/2009 ? 02/2010
Anstellung als Senior Security Engineer / IT?Security Manager für den Bereich
Online?Systeme beim IT?Dienstleister der Axel Springer AG in Hamburg,
Schwerpunkte: Pentests, Erstellung von Vorgaben

06/2007 ? 08/2009
Anstellung als Application Security Consultant

SecureNet GmbH in München,
Schwerpunkte: Sichere Webentwicklung, Schulungen, Statische Codeanalyse (Fortify),
Pentests von Webanwendungen

05/2006 ? 06/2007
Anstellung als Security Consultant

T?Systems GEI GmbH im Bereich ICT Security in Bonn,
Schwerpunkte: Pentests, Code Reviews, PKI

09/2004 ? 03/2005
Praktikum im Bereich ?Globale Informations?Sicherheit? (ITI?S)

DaimlerChrysler AG in Stuttgart?Möhringen

08/2002 ? 08/2004
Werkstudent im ?Business Development & Controlling? des Bereichs ?Neue Medien? der
OTTO GmbH & Co. KG in Hamburg

01/2000 ? 12/2001
Freiberuflicher Webentwickler, u.a. bei der Epecon GmbH in Hamburg

05/1999 ? 12/2000
u.a. System Engineer

AOL Bertelsmann Online GmbH in Hamburg

Programmiersprachen

C
C#
Mehrere Projekte as Developer (Windows Forms, ASP.NET)
Java
Java (J2EE, JSP, Servlets, JSF, Struts, Spring JSF), Diverse Projekte, Trainer für J2EE-Security
JavaScript
Perl
Umfangreiche Kenntnisse, mehrere Projekte
PHP
Umfangreiche Kenntnisse, insb. Security Frameworks
Insbesondere Kenntnisse in sicherer Webanwendungsentwicklung (PHP, J2EE und .NET), Erstellung von Secure Coding Guidelines, Workshops & Schulungen, Sichere Entwicklungsprozesse (Secure Development Lifecycle, SDL)

Datenbanken

JDBC
Grundkenntnisse
MS SQL Server
Grundkenntnisse
MySQL
Grundkenntnisse
Oracle
SQL
Erweiterte Kentnisse
Kenntnisse insb. in Hinblick auf Datenbanksicherheit (Angriffe, Separierung, Rechtemangement, DB Firewalls, etc.)

Branchen

Branchen

  • E-Commerce
  • Medien
  • Software Distributor
  • Systemhaus
  • Handel
  • Versicherungen
  • Banken
  • Automobilindustrie
  • Telekommunikation
  • Unternehmensberatung
  • Maschinenbau
  • Verwaltungen
  • Medizintechnik
  • Marketing
  • sonstige Industrie

Vertrauen Sie auf GULP

Im Bereich Freelancing
Im Bereich Arbeitnehmerüberlassung / Personalvermittlung

Fragen?

Rufen Sie uns an +49 89 500316-300 oder schreiben Sie uns:

Das GULP Freelancer-Portal

Direktester geht's nicht! Ganz einfach Freelancer finden und direkt Kontakt aufnehmen.