Principal Consultant Information Security Management & Security Architecture CISSP,CCSP,CISA,PRINCE2 Practitioner
Aktualisiert am 01.10.2022
Profil
Freiberufler / Selbstständiger
Remote-Arbeit
Verfügbar ab: 02.01.2023
Verfügbar zu: 75%
davon vor Ort: 0%
Informationssicherheit, IT Security Architektur, IT Governance, Risk & Compliance.
Enterprise Security Architecture (Security Architektur & Infrastrukturberatung) IT Governance/Security Management (ISO/IEC 27001, Grundschutz) Audit Resolution Expertise - Beratung Senior Management bei Bewertung, Management Action Planning, Technische Architekturberatung Interdisziplinäres Wissensmanagement und Kollaboration Insider Threat Management (Risiko Innentäter) als Architecture & Solution Partner ObserveIT Datenschutz (in Partnerschaft mit MDS und der Secianus GmbH)
Deutsch
Muttersprache
Englisch
fließend

Einsatzorte

Einsatzorte

Frankfurt am Main (+50km)
Deutschland

Bei einer Entfernung bis maximal 150km sind vor Ort Termine bei Bedarf realisierbar - sonst ausschließlich remote.

möglich

Projekte

Projekte

2 Jahre 11 Monate
2021-05 - heute

Aufbau der Cloud Application Plattform

Senior Security Advisor/TISO Cloud Transformation
Senior Security Advisor/TISO Cloud Transformation
  • TISO und ESA für Aufbau der Cloud Application Plattform mit den fachlichen Schwerpunkten Kryptografie & Secret/Key Management, PAM und Security Architecture allgemein. Neben der konzeptionellen Arbeit, auch fachlicher Input bei der Erstellung der jeweiligen Sicherheitskonzepte als Mittler zwischen den Plattformspezialisten und dem ISMS Team als primärer Ansprechpartner und Teamcoach.

Gothaer Systems / IT Division Versicherung
Köln
4 Monate
2022-09 - 2022-12

Migration DevOps Umgebung und LCM in die Cloud

Senior Security Advisor/TISO Cloud Transformation
Senior Security Advisor/TISO Cloud Transformation
  • TISO und ESA für Aufbau der DevOps LCM Plattform in Azure mit den fachlichen Schwerpunkten Kryptografie & Secret/Key Management, PAM und Security Architecture allgemein. Neben der konzeptionellen Arbeit, auch fachlicher Input bei der Erstellung der jeweiligen Sicherheitskonzepte als Mittler zwischen den Plattformspezialisten und dem ISMS Team als primärer Ansprechpartner und Teamcoach.

6 Monate
2021-02 - 2021-07

Beratung zur Einführung einer PAM Lösung

Senior Security Advisor & Security Architect PAM & PKI
Senior Security Advisor & Security Architect PAM & PKI
  • Fachliche Beratung zur Einführung einer PAM Lösung im Rahmen der Transformation der IT in die IBM Cloud & Azure Cloud

  • Fachliche Steuerung des Dienstleisters IBM

  • Aufnahme des aktuellen Maturitätsgrades und Erarbeitung einer darauf abgestimmten Transitionsstrategie

  • Architekturberatung/Review zu verbundenen Themen wie Kryptografie allgemein sowie Zertifikats Lifecycle Prozesse im Gesamtumfeld (z.B. Anbindung Umsysteme)

  • Erstellung von Zielgruppen Workshops und Dokumentation zum Thema PAM und PKI

  • Fachlicher Sparingspartner für die Programmleitung.

Hamburg Commercial Bank (HCoB) / Geschäftsbank
Hamburg
10 Monate
2020-03 - 2020-12

Beratung zur Verbesserung der Governance

Senior Security Advisor & Security Architect PKI
Senior Security Advisor & Security Architect PKI
  • Fachliche Beratung zur Verbesserung der Governance über digitale Zertifikate.

  • Fachliche Unterstützung zur Erlangung von Nutzungsevidenzen von digitalen Zertifikaten.

  • Fachliche Beratung zur Ausgestaltung eines neuen Zielbilds für eine neu zu gestaltende mandantenfähigen PKI.

  • Architekturberatung/Review zu verbundenen Themen wie Kryptografie allgemein sowie Zertifikats Lifecycle Prozesse im Gesamtumfeld (z.B. Anbindung Umsysteme, Codesigning, Evaluierung Venafi TPP Einbindung in bestehende CI/CD Pipelines über Venafi Vcert Utility anstatt aufwändiger API Calls).

  • Erstellung einer Markterhebung mit Empfehlungen und der Entscheidungsvorlagen für das Senior Management.

  • Erstellung von Workshops und Dokumentation zum Thema PKI und Governance von Zertifikaten & SSH Keys.

  • Fachlicher Sparingspartner für die Programmleitung.

Kreditanstalt für Wiederaufbau (KfW) / Förderbank
Frankfurt
4 Monate
2019-12 - 2020-03

Cloud Security Optimierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung zur Migration der Online Frankierung in die Azure Cloud auf Basis Containerisierung von Microservices (Docker, K8s).
  • Review und Fortschreibung der Sicherheitskonzepte im Hinblick auf Schutz personenbezogener Daten der zu Grunde liegenden Datenbanken.
  • Architekturberatung/Review zu verbundenen Themen wie Virtualisierung, Microservices, Security & Activity Monitoring, Credential Vault Nutzung und Key Management.
Deutsche Post / DHL, Bonn/Darmstadt / Logistik
11 Monate
2018-11 - 2019-09

PKI Redesign

Lead Security Architect PKI
Lead Security Architect PKI
  • TISO und Lead Security Architect für das Re-Design der BASF PKI Umgebung unter Berücksichtigung neuer Herausforderungen des Konzerns.

  • Evaluierung Zertifikatemanagement für Sensorik/Aktoren u.a. im Bereich OT (u.a Venafi TPP, PrimeKey EJBCA)

  • Stream Lead für den Move mehrerer SubCAs in ein neues Rechenzentrum als Interimslösung und Startpunkt.

  • Stream Lead für die Neugestaltung der Vendor Security Governance mit Prozessdefinition für das Security Operations Center (SOC) und Dokumentation

  • Primärer Ansprechpartner für die internen Enterprise (Security) Architekten in Bezug auf Security & Design-fragen für verschiedene Projekte, welche auf PKI Services angewiesen sein werden.

BASF / Chemie
Ludwigshafen
3 Monate
2018-08 - 2018-10

Anbindung von Zielsystemen PAM

Consultant TPAM (Total Privileged Access Management)
Consultant TPAM (Total Privileged Access Management)
  • Fachliche Beratung zur Anbindung von Zielsystemen an TPAM (Total Privileged Access Management)
  • Weitgehende Durchsetzung einer Bündelung von Rollen und Profilvergaben in einer zentralen Fachgruppe, anstatt nicht abgestimmter, schwer nachvollziehbarer, häufig redundanter und fehlerhafter Erstellung in jeder einzelnen betroffenen Abteilung
  • Striktere Durchsetzung der Separation of Duties.
  • Abstimmung mit betroffenen Organisationseinheiten
  • Erstellung Grob- und Feinkonzeption zur Anbindung an TPAM
  • Erstellung Beschlussvorlagen zur technischen Anbindung der Zielkomponenten an TPAM
  • Vorstellung alternativer, kostengünstigerer und nachhaltigerer Lösungsansätze zur effektiven und ressourcenschonenden Sitzungsüberwachung
KfW Bankengruppe / Förderbank
Frankfurt
3 Monate
2018-04 - 2018-06

Einführung einer verteilten Authentisierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung als Mittler zwischen Solution Architect und CISO Abteilung bei der Einführung einer verteilten Authentisierung
  • Neuerstellung, Review und Fortschreibung der Sicherheitskonzepte (Weiterführung Auftrag 06/2017?01/2018)
DP/DHL / Logistik
Home Office/Bonn
8 Monate
2017-06 - 2018-01

Einführung einer verteilten Authentisierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung als Mittler zwischen Solution Architect und CISO Abteilung bei der Einführung einer verteilten Authentisierung

  • Security Architect und Beratung während einer IoT (Internet of Things) Narrow Band Network Evaluation (SigFox) für zukünftige Tracking-Lösungen

  • Erstellung des grundlegenden Sicherheitskonzeptes und der architektonischen Schnittstelle zwischen DP/DHL und Tracking Device/Chipset-Anbieter (initiale Provisionierung der Trusted Device IDs, Evaluierung zur Einbindung in IoT Management)

DP/DHL / Logistik
HomeOffice/Bonn
7 Monate
2017-06 - 2017-12

Security Advisory AllIP Large Scale Provisioning

Senior Security Advisor & Security Architect All-IP
Senior Security Advisor & Security Architect All-IP
  • Security Architect bei der Umstellung von etwa 6000 Telefon- und Faxanschlüssen von ISDN/analog auf die All-IP Plattform der Deutschen Telekom
  • Fachliche Schnittstelle für Lead Architects, TK Dienstleister und Projektleitung zu Fragen der Sicherheit im Stadium Planung, Large Scale Provisioning und späterer Betrieb von VOIP Routern und SIP Trunks
DP/DHL / Logistik
Bonn/Darmstadt
8 Monate
2017-05 - 2017-12

Erstellung und Erweiterung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Neubewertung und fachliche Unterstützung bei der
    Erstellung und Erweiterung eines Sicherheitskonzepts für verschiedene Services
  • Erstellung initialer Risikobewertung, Thread Modellierung nach der STRIDE Methodik, Anpassung Maßnahmenkatalog mit den entsprechenden Kontrollanforderungen zur Mitigierung der identifizierten Risiken sowie Restrisikobewertung mit Empfehlungen
  • Anpassung der Designdokumente an den aktuellen Istbzw. Planungsstand
Deutsche Post / DHL / Logistik
Bonn/Darmstadt
6 Monate
2017-06 - 2017-11

Senior Security Advisor & Security Architect

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect

Fachliche Beratung als Mittler zwischen Solution Architect und CISO Abteilung bei der Einführung einer verteilten Authentisierung. Neuerstellung, Review und Fortschreibung der Sicherheitskonzepte als Weiterführung des Auftrags von 02/2017 – 05/2017 DP/DHL.

DP/DHL
1 Monat
2017-05 - 2017-05

Entwicklung fachspezifischer IT Sicherheitskonzepte

Senior Information Security Manager
Senior Information Security Manager
  • Information Security Consulting für die Entwicklung fachspezifischer IT Sicherheitskonzepte für zwei Fachanwendungen auf Anfrage der Organisationseinheiten.
  • Entwicklung von Maßnahmen für eine konsistente Umsetzung der Richtlinien.
  • Beratung der Mitarbeiter, Partner und Kunden.
  • Begleitung der Fachbereiche bei der Realisierung von ISM Maßnahmen sowie Vermittler während Eskalationen bei Nichtumsetzung.
  • Beteiligung als Security Architect bei Informationssicherheit relevanten Verfahren und Entscheidungen wie z.B. Planung, Auswahl und Beschaffung von Hard- und Software.
Landesbank Hessen-Thüringen / Banken
4 Monate
2017-02 - 2017-05

Einführung einer 2 Faktor Authentisierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung zur Einführung einer 2 Faktor Authentisierung in Portalen
  • Verteilte Authentisierung mit Hilfe von OAuth/ OpenIDConnect mit Anbindung an das Mobile Device Integrationsinterface
  • Review und Fortschreibung der Sicherheitskonzepte
  • Architekturberatung zu Themen wie Virtualisierung, Microservices, Security & Activity Monitoring
DP/DHL / Logistik
Bonn/Darmstadt
2 Monate
2016-11 - 2016-12

Erstellung eines Sicherheitskonzepts

Senior Security Advisor & Risk Manager
Senior Security Advisor & Risk Manager
  • Neubewertung und Erstellung eines Sicherheitskonzepts für virtual Firewall und Load Balancer Services, welche als Bausteine für Cloud basierte DP/DHL Services dienen sollen
  • Erstellung Risikobewertung, Thread Modellierung nach STRIDE Methodik, Anpassung Maßnahmenkatalog mit den entsprechenden Kontrollanforderungen zur Mitigierung der identifizierten Risiken, Restrisikobewertung mit Empfehlungen
DP/DHL / Logistik
Bonn/Darmstadt
3 Monate
2016-08 - 2016-10

Erstellung von Security Awareness e-learning

Senior Security Advisor & Risk Manager
Senior Security Advisor & Risk Manager
  • Fachliche Beratung und Review der Agentur für die Erstellung von Security Awareness e-learning Material zur Schulung von Mitarbeitern zu den Themen Informationsklassifizierung und sicheren Umgang mit Patientendaten.
Magenta / Pharma
Mannheim für CSL Behring
1 Monat
2016-01 - 2016-01

Anpassung des hoch zeitkritischen ISMS Rahmens

Senior Security Spezialist & Advisor (Interim)
Senior Security Spezialist & Advisor (Interim)
  • Interim Senior Spezialist & Sicherheitsberater für einen neu erworbenen BT-Kunden im Logistikbereich (DHL)
  • Direkter Partner des globalen Teamleads Business Continuity/Kundensicherheit
  • Erfolgreiche Anpassung des hoch zeitkritischen ISMS Rahmens nach Vorgaben des neuen Kunden
  • Erstellung einer BIA (Business Impact Analyse)
  • Beratung den Themenfeldern Sicherheitsarchitektur, Governance, Risk & Compliance in Bezug auf alle Fragestellungen im Bereich der vertragsrelevanten Dienstleistungen (Security Monitoring, Reporting, Incident Handling, Meldeketten)
British Telecom / Telekommunikation
Eschborn
2 Monate
2015-11 - 2015-12

Senior Security Solution Architect & Advisor / TISO

Projekt litt unter einer internen Reorganisationsinitiative. Linien Management des
Bereichs wurde in mehreren Ebenen ausgetauscht. Verantwortlichkeiten und
Berichtslinie danach bis zur jährlichen „Mandatory Time Away“ (Pflichtabwesenheitszeit)
Ende Dezember nicht zu klären.
Projekt endete daher vertragsgemäß mit Pflichtabwesenheitszeit am 17. Dezember
2015

Deutsche Bank
1 Jahr 6 Monate
2014-05 - 2015-10

Design des AMR4V technischen Unterbaus

Senior Security Architect & Advisor
Senior Security Architect & Advisor

Senior Security Architect & Advisor Verantwortlich für Design des AMR4V technischen Unterbaus. AMR4V (Administrative Minimal Rights for vendors) ist eine Insider Threat Management Plattform die weit über eine klassische PAM Lösung hinaus geht. Sie ermöglichst eine umfassende Sichtbarkeit und einen vollständigen Kontext von Benutzer- und Datenaktivitäten über Endpunkte und sogar die Cloud hinweg über eine einfache, visuelle und klar verständliche textuelle Zeitachse. Durch proaktive Erkennung werden die wertvollsten Ressourcen des Unternehmens geschützt, indem Insider- Bedrohungen - sowohl böswillige als auch zufällige - schnell identifiziert und gezielt auf Absichten und Ursachen reagiert werden kann.

  • Begleitung der Entscheidungsfindung „buy vs. build“
  • Erläuterung der Schwächen bisheriger disjunkter Ansätze gegenüber dem Senior Management im Kontext bestehender Audit Findings
  • Auswahl geeigneter Lösungen und Komponenten, Evaluierung der technischen Kompatibilität, Definition der Schnittstellen, Festlegung der zu liefernden Informationsströme von und zu Umsystemen
  • Enge technische und organisatorische Abstimmung mit den beteiligten Fachabteilungen welche anzubindende Umsysteme verantworten (Directory Services, IAM, Service Desk, Incident Management, externe Dienstleister u.a.m.)
  • Enge Einbindung des Betriebsrats bei Fragen zum Datenschutz der Lösung (Pseudonymisierung) und Regelung des Zugriffs auf Audit Trails. Darlegung des Grads der Offenlegung (Neutrale Kontrolle vs. Forensik)
Deutsche Bank
3 Jahre 6 Monate
2010-10 - 2014-03

Management Consultant ? TISO IES/GSR

Senior Security Advisor
Senior Security Advisor
  • Verantwortung für Management von Fachexperten der Bank sowie dem Outsourcing Partner IBM bei Planung und Umsetzung von Risikomanagement- und Prüfaktivitäten
  • Koordination und fachliche Unterstützung von Themen wie z.B. Operational Risk Management, regulatorische Prüfungen und die Einhaltung von Richtlinien und Frameworks
  • Eigenverantwortliche fachliche Unterstützung von Projekten zur Mitigierung von Risiken als technischer Ansprechpartner (UNIX, Netzwerke, PKI, Activity Monitoring) sowie fachliche Bewertung von Risk Assessments
  • Fachliche Unterstützung bei Self-Assessments, ITRisikoanalysen
    in unterschiedlichen IT-Infrastrukturbereichen
    in einem globalen Kontext
  • Aktive Gestaltung der Kommunikation und Kooperation
    mit anderen Bereichen in GT, Audit Resolution sowie
    Group & Global Audit als Focal Point und Projekt
    Manager (SCCM Integration, Activity Monitoring)
  • Fachliche Unterstützung bei der Vorbereitung von
    Berichten und Präsentationen für das IT-Management
  • Funktion als Technologie Spezialist mit tiefgreifendem
    Erfahrungsschatz in den Bereichen Infrastruktur- und
    Applikationssicherheit
Deutsche Bank ? Security Execution Management
5 Monate
2010-06 - 2010-10

Überführung von IT Services

Senior Consultant ? Project Security Manager OneIdentity
Senior Consultant ? Project Security Manager OneIdentity
  • Überführung von IT Services in den Zustand „geregeltes System“ im Hinblick auf Datenschutz
  • Sicherheitskonzepte und Dokumentation zur Anbindung an das zentrale Identity Management der Telekom
  • Koordination der Prozessbeteiligten
  • Review, Abstimmung und fachliche Unterstützung der Fachseiten bei der Erfüllung der Compliance-relevanten Anforderungen
Deutsche Telekom
Bonn
4 Monate
2010-02 - 2010-05

Konsolidierung von PCI-DSS Audit Findings

Senior Security Consultant ? Regional Security Manager
Senior Security Consultant ? Regional Security Manager
  • Voranbringen Procurement einer PCI-DSS GRC Lösung zur Konsolidierung von PCI-DSS Audit Findings und Reports der Ländergesellschaften (Sicherheitskonzept, Vendor Hearings, Koordination mit Service Provider)
  • Organisatorische Unterstützung der Abteilung DIS (Data & IT Security) beim Teambildungsprozess. Etablierung der Kommunikationskultur durch Unterstützung des Communication Officers bei der Einführung eines Wikis
  • Entwicklung von Security relevanten Vorschlägen, Prozeduren und Richtlinien für verschiedene Plattformen und Systemumgebungen für europäische NatCos
  • Review von Entwicklungen, Assessments und Implementierung von Security Initiativen/Plänen sowie den entsprechenden Controls
  • Untersuchung und Empfehlung von angemessenen Maßnahmen zur Eindämmung von Sicherheitsvorfällen
  • Projekt Management Unterstützung für Services in komplexen Information/IT Security Projekten und Vorfällen
  • Identifizierung von Security bezogenen Risiken für das Unternehmen. Sicherstellung von angemessenem Vorgehen und Auswahl von geeigneten Produkten
  • Aufrechterhaltung und Unterstützung der Awareness für Corporate Security Policies und gesetzliche Vorgaben
T-Mobile
Bonn
1 Jahr 3 Monate
2008-10 - 2009-12

Erstellung technischer Guidelines

Senior Security Consultant, IT Risk Advisor
Senior Security Consultant, IT Risk Advisor

Organisatorische Unterstützung des Senior Information Security Advisor und seines Teams

  • Erarbeitung eines stringenten, umsetzbaren und realitätsnahen Security Policy Frameworks (Policies, Guidelines, Procedures) in enger Abstimmung mit Fachabteilungen
  • Bereinigung von Policies ohne Bezug zur Realität („shelfware“)
  • Erstellung technischer Guidelines zur sicheren Konfiguration und Design von IT Services und Infrastrukturen
  • Security „Marketing“ gegenüber technischen und nicht technischen Fachabteilungen (Brücken schlagen und vermitteln)
  • Unterstützung bei der Etablierung und Implementierung des „Be@ware“ Awareness Programms der EZB u.a. durch fachliche Mitwirkung an einem E-Learning Konzept – hier Vorschläge zur Implementierung eines Learning Management System (LMS) als auch Erstellung eigener Lern- und Testinhalte
  • Design einer Remote Access Lösung für Mitglieder anderer Zentralbanken wie auch sicherer und nachvollziehbarer Zugriff von „supporting 3rd parties“ (z.B. Hersteller, SW Entwickler) mit Session Aufzeichnung und Unterbindung direkten IP Zugriffs (über CITRIX ICA)
Europäische Zentralbank
Frankfurt
1 Jahr 7 Monate
2007-03 - 2008-09

Definition und Einführung

Senior Security Consultant & Consulting Auditor
Senior Security Consultant & Consulting Auditor

Fachliche und organisatorische Unterstützung des Chief Information Security Officer (CISO) Fachliche Betreuung und Unterstützung bei Web Application Scans. Security Advisor für Fachabteilungen

  • Bewertung von IT Vorhaben im Hinblick auf Sicherheit, Überprüfung von Sicherheitskonzepten, sicherheitsrelevanten Prozessen und Architekturen von Dienstleistern (Audits)
  • Definition und Einführung eines Basis Prozesses zum Management von Schwachstellen
  • Grobkonzept für eine Security, Information and Event Management (SIEM) Plattform auf Basis von Arcsight SIEM
  • Gestaltung eines Informationssicherheitsportals auf Wiki Basis (Atlassian Confluence)
Deutsche Post AG
Bonn/Darmstadt
7 Monate
2006-09 - 2007-03

Einführung Audit Resolution Prozess

Senior Security Consultant, consulting Auditor
Senior Security Consultant, consulting Auditor
  • Fachliche Begleitung von Audit Issue Resolutions – Vermittlung der Sichtweise eines Auditors hin zum Audit Closure Management
  • Fachliche Mitwirkung bei der Erstellung eines konzernweiten Security Monitoring Frameworks
  • Maßgebliche fachliche Mitwirkung bei der Einführung eines neuen und vereinfachten Audit Resolution Prozesses
Deutsche Bank, Frankfurt

Aus- und Weiterbildung

Aus- und Weiterbildung

7 Jahre 2 Monate
2017-02 - heute

CCSP (Certified Cloud Security Professional)

13 Jahre 9 Monate
2010-07 - heute

Prince2 Practitioner (Projektmanager)

17 Jahre 5 Monate
2006-11 - heute

CISA (Certified Information System Auditor)

19 Jahre 3 Monate
2005-01 - heute

CISSP (Certified Information System Security Professional)

Position

Position

Principal Consultant Information Security Management & Security
Architecture CISSP, CCSP, CISA sowie PRINCE2 Practitioner

Kompetenzen

Kompetenzen

Top-Skills

Informationssicherheit, IT Security Architektur, IT Governance, Risk & Compliance. Enterprise Security Architecture (Security Architektur & Infrastrukturberatung) IT Governance/Security Management (ISO/IEC 27001, Grundschutz) Audit Resolution Expertise - Beratung Senior Management bei Bewertung, Management Action Planning, Technische Architekturberatung Interdisziplinäres Wissensmanagement und Kollaboration Insider Threat Management (Risiko Innentäter) als Architecture & Solution Partner ObserveIT Datenschutz (in Partnerschaft mit MDS und der Secianus GmbH)

Produkte / Standards / Erfahrungen / Methoden

Erfahrung:

  • EDV Erfahrung seit 1980 bereits während der Schulzeit

  • Praktische Erfahrung Rechenzentren (Netzwerke, Datenbanken, Operating, AV)

  • Consulting Erfahrung seit 1993

  • Interkulturelle Kompetenz durch Mitarbeit in multinational besetzten Projekten

  • 1995 Einstieg beim deutschen Internet Pionier Xlink als Netzwerkspezialist

  • Schwerpunkt VPN und Informationssicherheit seit 1996

  • Aufbau und Leitung des Teams Internettechnik der Xlink Consulting Division in Köln ab 1997

  • Seit 1999 freiberuflicher Security Consultant als externer Informationssicherheitsbeauftragter mit tiefgehendem technischem Hintergrund, z.B. in der Rolle als TISO (Technical Information Security Officer) oder als strategischer Ansprechpartner für die Einführung IT Security relevanter Infrastrukturen als Enterprise Security Architect

  • Fachlicher Ansprech-/Sparingspartner von Projekt- oder Programmleitern und Vermittler zwischen Dienstleistern, technischen Abteilungen und dem Senior Management des Auftraggebers in zentraler fachlicher Schnittstellenfunktion

  • Umfangreiche Erfahrung als Coach von Nachwuchskräften im Bereich IT Security

Persönliche Stärken:

  • Lösungsorientierter und kooperativer Ansatz

  • Zuverlässigkeit, Offenheit, Geradlinigkeit, Engagement

  • Überzeugendes Auftreten und gute Präsentationsfähigkeit

Information Security Management:

  • Sicherheitsprüfungen und Beratung zu Infrastruktur

  • Design/Implementierung InfoSec Management (ISMS) & GRC (Governance, Risk, Compliance)

  • Beratung zur Anforderungsbestimmung und Analyse

  • Richtlinien, Verfahren, Prüfungen/Expertisen

IT-Governance, Risk & Compliance:

  • Bedrohungsanalysen und Risikobewertung

  • Performance-Messung (KPIs)

  • IT Steuerung - Profiling/Optimierung

  • Ermittlung relevanter Prozesse

  • Ermittlung kritischer Erfolgsfaktoren für wirksame Kontrollmechanismen

  • Schaffung Business Awareness bei Management und Mitarbeitern

  • Durchführung Benchmarking (Unternehmensvergleich)

  • Ermittlung mittel- und langfristiger Maßnahmen

  • Technische Beratung & Risiko bewusste Enterprise Information Security Architekturen ? SABSA® Model

Sicherheitsüberwachung und Auditierung (SOC):

  • Privileged Activity Monitoring: Aufzeichnung/ Auswertung/Korrelation privilegierter Nutzer

  • Security Information & Event Monitoring (SIEM)

  • (Insider) Threat Detection/Intelligence, Incident & Vulnerability Management

  • Etablierung der erforderlichen Sicherheitsrichtlinien

  • Definition klarer Demarkationslinien zwischen Dienstleistern wie z.B. MSSPs (Managed Security Services Provider), Incident Management und neutraler Kontrollinstanzen

Enterprise Security Architektur & interim TISO:

  • (Privileged) Identity & Access Management

  • Federated Identity Management:

    • Ein- und Anbindung externer Benutzer mit Hilfe von z.B. SAML, OpenIDConnect

    • Verzeichnisdienste, Public Key Infrastrukturen, Single Sign On, Smartcards, eToken

  • Security Prüfungen/Expertisen:

    • Audit-Berater ? als Subject Matter Expert (fachlich kompetenter Experte) und Mittler zwischen Audit Problem Eigentümer und Auditoren/Assessoren nach den ISO 27000, ISACA CobiT, PCI-DSS, PSD2 und BSI Grundschutz Rahmenwerken mit eigenen situationsgerechten Anpassungen

    • Mitarbeit im AK KRITIS der Gesellschaft für Informatik e. V.

    • Pragmatische Ausrichtung der Prozesse an ITIL-Prinzipien

  • Expertisen/Gutachten: Bewertungen von Security-Konzepten und Beratung zu effektiven Handlungsoptionen

Security Operations/GRC:

  • Privileged Activity Monitoring: Aufzeichnung/ Auswertung/Korrelation privilegierter Nutzer

  • Security Information & Event Monitoring (SIEM)

  • (Insider) Threat Detection/Intelligence, Network based Detection & Response (NDR), Incident & Vulnerability Management

  • Etablierung der erforderlichen Sicherheitsrichtlinien

  • Definition klarer Demarkationslinien zwischen Dienstleistern wie z.B. MSSPs (Managed Security Services Provider), Incident Management und neutraler Kontrollinstanzen

Weitere technische Kenntnisse:

  • Digitale Signaturen & Crypto Governance (u.a Venafi TPP & TrustAuthority) ? Training als VSA

  • Netzwerk- und Systemsicherheit

  • OT Netze

  • IoT allgemein

  • Netzwerk-Design

  • AAA (Authentifizierung, Autorisierung und Accounting)

  • VPNs & Mobile Computing

  • Rechenzentrumssicherheit

Datenkommunikation

SIP
SIP Trunk
VoIP
VOIP Security

Branchen

Branchen

  • Banken

  • Chemie

  • Pharma

  • Dienstleister

  • Logistik

  • Luftfahrt

  • Telekommunikation/ISPs

  • Versicherungen

Einsatzorte

Einsatzorte

Frankfurt am Main (+50km)
Deutschland

Bei einer Entfernung bis maximal 150km sind vor Ort Termine bei Bedarf realisierbar - sonst ausschließlich remote.

möglich

Projekte

Projekte

2 Jahre 11 Monate
2021-05 - heute

Aufbau der Cloud Application Plattform

Senior Security Advisor/TISO Cloud Transformation
Senior Security Advisor/TISO Cloud Transformation
  • TISO und ESA für Aufbau der Cloud Application Plattform mit den fachlichen Schwerpunkten Kryptografie & Secret/Key Management, PAM und Security Architecture allgemein. Neben der konzeptionellen Arbeit, auch fachlicher Input bei der Erstellung der jeweiligen Sicherheitskonzepte als Mittler zwischen den Plattformspezialisten und dem ISMS Team als primärer Ansprechpartner und Teamcoach.

Gothaer Systems / IT Division Versicherung
Köln
4 Monate
2022-09 - 2022-12

Migration DevOps Umgebung und LCM in die Cloud

Senior Security Advisor/TISO Cloud Transformation
Senior Security Advisor/TISO Cloud Transformation
  • TISO und ESA für Aufbau der DevOps LCM Plattform in Azure mit den fachlichen Schwerpunkten Kryptografie & Secret/Key Management, PAM und Security Architecture allgemein. Neben der konzeptionellen Arbeit, auch fachlicher Input bei der Erstellung der jeweiligen Sicherheitskonzepte als Mittler zwischen den Plattformspezialisten und dem ISMS Team als primärer Ansprechpartner und Teamcoach.

6 Monate
2021-02 - 2021-07

Beratung zur Einführung einer PAM Lösung

Senior Security Advisor & Security Architect PAM & PKI
Senior Security Advisor & Security Architect PAM & PKI
  • Fachliche Beratung zur Einführung einer PAM Lösung im Rahmen der Transformation der IT in die IBM Cloud & Azure Cloud

  • Fachliche Steuerung des Dienstleisters IBM

  • Aufnahme des aktuellen Maturitätsgrades und Erarbeitung einer darauf abgestimmten Transitionsstrategie

  • Architekturberatung/Review zu verbundenen Themen wie Kryptografie allgemein sowie Zertifikats Lifecycle Prozesse im Gesamtumfeld (z.B. Anbindung Umsysteme)

  • Erstellung von Zielgruppen Workshops und Dokumentation zum Thema PAM und PKI

  • Fachlicher Sparingspartner für die Programmleitung.

Hamburg Commercial Bank (HCoB) / Geschäftsbank
Hamburg
10 Monate
2020-03 - 2020-12

Beratung zur Verbesserung der Governance

Senior Security Advisor & Security Architect PKI
Senior Security Advisor & Security Architect PKI
  • Fachliche Beratung zur Verbesserung der Governance über digitale Zertifikate.

  • Fachliche Unterstützung zur Erlangung von Nutzungsevidenzen von digitalen Zertifikaten.

  • Fachliche Beratung zur Ausgestaltung eines neuen Zielbilds für eine neu zu gestaltende mandantenfähigen PKI.

  • Architekturberatung/Review zu verbundenen Themen wie Kryptografie allgemein sowie Zertifikats Lifecycle Prozesse im Gesamtumfeld (z.B. Anbindung Umsysteme, Codesigning, Evaluierung Venafi TPP Einbindung in bestehende CI/CD Pipelines über Venafi Vcert Utility anstatt aufwändiger API Calls).

  • Erstellung einer Markterhebung mit Empfehlungen und der Entscheidungsvorlagen für das Senior Management.

  • Erstellung von Workshops und Dokumentation zum Thema PKI und Governance von Zertifikaten & SSH Keys.

  • Fachlicher Sparingspartner für die Programmleitung.

Kreditanstalt für Wiederaufbau (KfW) / Förderbank
Frankfurt
4 Monate
2019-12 - 2020-03

Cloud Security Optimierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung zur Migration der Online Frankierung in die Azure Cloud auf Basis Containerisierung von Microservices (Docker, K8s).
  • Review und Fortschreibung der Sicherheitskonzepte im Hinblick auf Schutz personenbezogener Daten der zu Grunde liegenden Datenbanken.
  • Architekturberatung/Review zu verbundenen Themen wie Virtualisierung, Microservices, Security & Activity Monitoring, Credential Vault Nutzung und Key Management.
Deutsche Post / DHL, Bonn/Darmstadt / Logistik
11 Monate
2018-11 - 2019-09

PKI Redesign

Lead Security Architect PKI
Lead Security Architect PKI
  • TISO und Lead Security Architect für das Re-Design der BASF PKI Umgebung unter Berücksichtigung neuer Herausforderungen des Konzerns.

  • Evaluierung Zertifikatemanagement für Sensorik/Aktoren u.a. im Bereich OT (u.a Venafi TPP, PrimeKey EJBCA)

  • Stream Lead für den Move mehrerer SubCAs in ein neues Rechenzentrum als Interimslösung und Startpunkt.

  • Stream Lead für die Neugestaltung der Vendor Security Governance mit Prozessdefinition für das Security Operations Center (SOC) und Dokumentation

  • Primärer Ansprechpartner für die internen Enterprise (Security) Architekten in Bezug auf Security & Design-fragen für verschiedene Projekte, welche auf PKI Services angewiesen sein werden.

BASF / Chemie
Ludwigshafen
3 Monate
2018-08 - 2018-10

Anbindung von Zielsystemen PAM

Consultant TPAM (Total Privileged Access Management)
Consultant TPAM (Total Privileged Access Management)
  • Fachliche Beratung zur Anbindung von Zielsystemen an TPAM (Total Privileged Access Management)
  • Weitgehende Durchsetzung einer Bündelung von Rollen und Profilvergaben in einer zentralen Fachgruppe, anstatt nicht abgestimmter, schwer nachvollziehbarer, häufig redundanter und fehlerhafter Erstellung in jeder einzelnen betroffenen Abteilung
  • Striktere Durchsetzung der Separation of Duties.
  • Abstimmung mit betroffenen Organisationseinheiten
  • Erstellung Grob- und Feinkonzeption zur Anbindung an TPAM
  • Erstellung Beschlussvorlagen zur technischen Anbindung der Zielkomponenten an TPAM
  • Vorstellung alternativer, kostengünstigerer und nachhaltigerer Lösungsansätze zur effektiven und ressourcenschonenden Sitzungsüberwachung
KfW Bankengruppe / Förderbank
Frankfurt
3 Monate
2018-04 - 2018-06

Einführung einer verteilten Authentisierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung als Mittler zwischen Solution Architect und CISO Abteilung bei der Einführung einer verteilten Authentisierung
  • Neuerstellung, Review und Fortschreibung der Sicherheitskonzepte (Weiterführung Auftrag 06/2017?01/2018)
DP/DHL / Logistik
Home Office/Bonn
8 Monate
2017-06 - 2018-01

Einführung einer verteilten Authentisierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung als Mittler zwischen Solution Architect und CISO Abteilung bei der Einführung einer verteilten Authentisierung

  • Security Architect und Beratung während einer IoT (Internet of Things) Narrow Band Network Evaluation (SigFox) für zukünftige Tracking-Lösungen

  • Erstellung des grundlegenden Sicherheitskonzeptes und der architektonischen Schnittstelle zwischen DP/DHL und Tracking Device/Chipset-Anbieter (initiale Provisionierung der Trusted Device IDs, Evaluierung zur Einbindung in IoT Management)

DP/DHL / Logistik
HomeOffice/Bonn
7 Monate
2017-06 - 2017-12

Security Advisory AllIP Large Scale Provisioning

Senior Security Advisor & Security Architect All-IP
Senior Security Advisor & Security Architect All-IP
  • Security Architect bei der Umstellung von etwa 6000 Telefon- und Faxanschlüssen von ISDN/analog auf die All-IP Plattform der Deutschen Telekom
  • Fachliche Schnittstelle für Lead Architects, TK Dienstleister und Projektleitung zu Fragen der Sicherheit im Stadium Planung, Large Scale Provisioning und späterer Betrieb von VOIP Routern und SIP Trunks
DP/DHL / Logistik
Bonn/Darmstadt
8 Monate
2017-05 - 2017-12

Erstellung und Erweiterung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Neubewertung und fachliche Unterstützung bei der
    Erstellung und Erweiterung eines Sicherheitskonzepts für verschiedene Services
  • Erstellung initialer Risikobewertung, Thread Modellierung nach der STRIDE Methodik, Anpassung Maßnahmenkatalog mit den entsprechenden Kontrollanforderungen zur Mitigierung der identifizierten Risiken sowie Restrisikobewertung mit Empfehlungen
  • Anpassung der Designdokumente an den aktuellen Istbzw. Planungsstand
Deutsche Post / DHL / Logistik
Bonn/Darmstadt
6 Monate
2017-06 - 2017-11

Senior Security Advisor & Security Architect

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect

Fachliche Beratung als Mittler zwischen Solution Architect und CISO Abteilung bei der Einführung einer verteilten Authentisierung. Neuerstellung, Review und Fortschreibung der Sicherheitskonzepte als Weiterführung des Auftrags von 02/2017 – 05/2017 DP/DHL.

DP/DHL
1 Monat
2017-05 - 2017-05

Entwicklung fachspezifischer IT Sicherheitskonzepte

Senior Information Security Manager
Senior Information Security Manager
  • Information Security Consulting für die Entwicklung fachspezifischer IT Sicherheitskonzepte für zwei Fachanwendungen auf Anfrage der Organisationseinheiten.
  • Entwicklung von Maßnahmen für eine konsistente Umsetzung der Richtlinien.
  • Beratung der Mitarbeiter, Partner und Kunden.
  • Begleitung der Fachbereiche bei der Realisierung von ISM Maßnahmen sowie Vermittler während Eskalationen bei Nichtumsetzung.
  • Beteiligung als Security Architect bei Informationssicherheit relevanten Verfahren und Entscheidungen wie z.B. Planung, Auswahl und Beschaffung von Hard- und Software.
Landesbank Hessen-Thüringen / Banken
4 Monate
2017-02 - 2017-05

Einführung einer 2 Faktor Authentisierung

Senior Security Advisor & Security Architect
Senior Security Advisor & Security Architect
  • Fachliche Beratung zur Einführung einer 2 Faktor Authentisierung in Portalen
  • Verteilte Authentisierung mit Hilfe von OAuth/ OpenIDConnect mit Anbindung an das Mobile Device Integrationsinterface
  • Review und Fortschreibung der Sicherheitskonzepte
  • Architekturberatung zu Themen wie Virtualisierung, Microservices, Security & Activity Monitoring
DP/DHL / Logistik
Bonn/Darmstadt
2 Monate
2016-11 - 2016-12

Erstellung eines Sicherheitskonzepts

Senior Security Advisor & Risk Manager
Senior Security Advisor & Risk Manager
  • Neubewertung und Erstellung eines Sicherheitskonzepts für virtual Firewall und Load Balancer Services, welche als Bausteine für Cloud basierte DP/DHL Services dienen sollen
  • Erstellung Risikobewertung, Thread Modellierung nach STRIDE Methodik, Anpassung Maßnahmenkatalog mit den entsprechenden Kontrollanforderungen zur Mitigierung der identifizierten Risiken, Restrisikobewertung mit Empfehlungen
DP/DHL / Logistik
Bonn/Darmstadt
3 Monate
2016-08 - 2016-10

Erstellung von Security Awareness e-learning

Senior Security Advisor & Risk Manager
Senior Security Advisor & Risk Manager
  • Fachliche Beratung und Review der Agentur für die Erstellung von Security Awareness e-learning Material zur Schulung von Mitarbeitern zu den Themen Informationsklassifizierung und sicheren Umgang mit Patientendaten.
Magenta / Pharma
Mannheim für CSL Behring
1 Monat
2016-01 - 2016-01

Anpassung des hoch zeitkritischen ISMS Rahmens

Senior Security Spezialist & Advisor (Interim)
Senior Security Spezialist & Advisor (Interim)
  • Interim Senior Spezialist & Sicherheitsberater für einen neu erworbenen BT-Kunden im Logistikbereich (DHL)
  • Direkter Partner des globalen Teamleads Business Continuity/Kundensicherheit
  • Erfolgreiche Anpassung des hoch zeitkritischen ISMS Rahmens nach Vorgaben des neuen Kunden
  • Erstellung einer BIA (Business Impact Analyse)
  • Beratung den Themenfeldern Sicherheitsarchitektur, Governance, Risk & Compliance in Bezug auf alle Fragestellungen im Bereich der vertragsrelevanten Dienstleistungen (Security Monitoring, Reporting, Incident Handling, Meldeketten)
British Telecom / Telekommunikation
Eschborn
2 Monate
2015-11 - 2015-12

Senior Security Solution Architect & Advisor / TISO

Projekt litt unter einer internen Reorganisationsinitiative. Linien Management des
Bereichs wurde in mehreren Ebenen ausgetauscht. Verantwortlichkeiten und
Berichtslinie danach bis zur jährlichen „Mandatory Time Away“ (Pflichtabwesenheitszeit)
Ende Dezember nicht zu klären.
Projekt endete daher vertragsgemäß mit Pflichtabwesenheitszeit am 17. Dezember
2015

Deutsche Bank
1 Jahr 6 Monate
2014-05 - 2015-10

Design des AMR4V technischen Unterbaus

Senior Security Architect & Advisor
Senior Security Architect & Advisor

Senior Security Architect & Advisor Verantwortlich für Design des AMR4V technischen Unterbaus. AMR4V (Administrative Minimal Rights for vendors) ist eine Insider Threat Management Plattform die weit über eine klassische PAM Lösung hinaus geht. Sie ermöglichst eine umfassende Sichtbarkeit und einen vollständigen Kontext von Benutzer- und Datenaktivitäten über Endpunkte und sogar die Cloud hinweg über eine einfache, visuelle und klar verständliche textuelle Zeitachse. Durch proaktive Erkennung werden die wertvollsten Ressourcen des Unternehmens geschützt, indem Insider- Bedrohungen - sowohl böswillige als auch zufällige - schnell identifiziert und gezielt auf Absichten und Ursachen reagiert werden kann.

  • Begleitung der Entscheidungsfindung „buy vs. build“
  • Erläuterung der Schwächen bisheriger disjunkter Ansätze gegenüber dem Senior Management im Kontext bestehender Audit Findings
  • Auswahl geeigneter Lösungen und Komponenten, Evaluierung der technischen Kompatibilität, Definition der Schnittstellen, Festlegung der zu liefernden Informationsströme von und zu Umsystemen
  • Enge technische und organisatorische Abstimmung mit den beteiligten Fachabteilungen welche anzubindende Umsysteme verantworten (Directory Services, IAM, Service Desk, Incident Management, externe Dienstleister u.a.m.)
  • Enge Einbindung des Betriebsrats bei Fragen zum Datenschutz der Lösung (Pseudonymisierung) und Regelung des Zugriffs auf Audit Trails. Darlegung des Grads der Offenlegung (Neutrale Kontrolle vs. Forensik)
Deutsche Bank
3 Jahre 6 Monate
2010-10 - 2014-03

Management Consultant ? TISO IES/GSR

Senior Security Advisor
Senior Security Advisor
  • Verantwortung für Management von Fachexperten der Bank sowie dem Outsourcing Partner IBM bei Planung und Umsetzung von Risikomanagement- und Prüfaktivitäten
  • Koordination und fachliche Unterstützung von Themen wie z.B. Operational Risk Management, regulatorische Prüfungen und die Einhaltung von Richtlinien und Frameworks
  • Eigenverantwortliche fachliche Unterstützung von Projekten zur Mitigierung von Risiken als technischer Ansprechpartner (UNIX, Netzwerke, PKI, Activity Monitoring) sowie fachliche Bewertung von Risk Assessments
  • Fachliche Unterstützung bei Self-Assessments, ITRisikoanalysen
    in unterschiedlichen IT-Infrastrukturbereichen
    in einem globalen Kontext
  • Aktive Gestaltung der Kommunikation und Kooperation
    mit anderen Bereichen in GT, Audit Resolution sowie
    Group & Global Audit als Focal Point und Projekt
    Manager (SCCM Integration, Activity Monitoring)
  • Fachliche Unterstützung bei der Vorbereitung von
    Berichten und Präsentationen für das IT-Management
  • Funktion als Technologie Spezialist mit tiefgreifendem
    Erfahrungsschatz in den Bereichen Infrastruktur- und
    Applikationssicherheit
Deutsche Bank ? Security Execution Management
5 Monate
2010-06 - 2010-10

Überführung von IT Services

Senior Consultant ? Project Security Manager OneIdentity
Senior Consultant ? Project Security Manager OneIdentity
  • Überführung von IT Services in den Zustand „geregeltes System“ im Hinblick auf Datenschutz
  • Sicherheitskonzepte und Dokumentation zur Anbindung an das zentrale Identity Management der Telekom
  • Koordination der Prozessbeteiligten
  • Review, Abstimmung und fachliche Unterstützung der Fachseiten bei der Erfüllung der Compliance-relevanten Anforderungen
Deutsche Telekom
Bonn
4 Monate
2010-02 - 2010-05

Konsolidierung von PCI-DSS Audit Findings

Senior Security Consultant ? Regional Security Manager
Senior Security Consultant ? Regional Security Manager
  • Voranbringen Procurement einer PCI-DSS GRC Lösung zur Konsolidierung von PCI-DSS Audit Findings und Reports der Ländergesellschaften (Sicherheitskonzept, Vendor Hearings, Koordination mit Service Provider)
  • Organisatorische Unterstützung der Abteilung DIS (Data & IT Security) beim Teambildungsprozess. Etablierung der Kommunikationskultur durch Unterstützung des Communication Officers bei der Einführung eines Wikis
  • Entwicklung von Security relevanten Vorschlägen, Prozeduren und Richtlinien für verschiedene Plattformen und Systemumgebungen für europäische NatCos
  • Review von Entwicklungen, Assessments und Implementierung von Security Initiativen/Plänen sowie den entsprechenden Controls
  • Untersuchung und Empfehlung von angemessenen Maßnahmen zur Eindämmung von Sicherheitsvorfällen
  • Projekt Management Unterstützung für Services in komplexen Information/IT Security Projekten und Vorfällen
  • Identifizierung von Security bezogenen Risiken für das Unternehmen. Sicherstellung von angemessenem Vorgehen und Auswahl von geeigneten Produkten
  • Aufrechterhaltung und Unterstützung der Awareness für Corporate Security Policies und gesetzliche Vorgaben
T-Mobile
Bonn
1 Jahr 3 Monate
2008-10 - 2009-12

Erstellung technischer Guidelines

Senior Security Consultant, IT Risk Advisor
Senior Security Consultant, IT Risk Advisor

Organisatorische Unterstützung des Senior Information Security Advisor und seines Teams

  • Erarbeitung eines stringenten, umsetzbaren und realitätsnahen Security Policy Frameworks (Policies, Guidelines, Procedures) in enger Abstimmung mit Fachabteilungen
  • Bereinigung von Policies ohne Bezug zur Realität („shelfware“)
  • Erstellung technischer Guidelines zur sicheren Konfiguration und Design von IT Services und Infrastrukturen
  • Security „Marketing“ gegenüber technischen und nicht technischen Fachabteilungen (Brücken schlagen und vermitteln)
  • Unterstützung bei der Etablierung und Implementierung des „Be@ware“ Awareness Programms der EZB u.a. durch fachliche Mitwirkung an einem E-Learning Konzept – hier Vorschläge zur Implementierung eines Learning Management System (LMS) als auch Erstellung eigener Lern- und Testinhalte
  • Design einer Remote Access Lösung für Mitglieder anderer Zentralbanken wie auch sicherer und nachvollziehbarer Zugriff von „supporting 3rd parties“ (z.B. Hersteller, SW Entwickler) mit Session Aufzeichnung und Unterbindung direkten IP Zugriffs (über CITRIX ICA)
Europäische Zentralbank
Frankfurt
1 Jahr 7 Monate
2007-03 - 2008-09

Definition und Einführung

Senior Security Consultant & Consulting Auditor
Senior Security Consultant & Consulting Auditor

Fachliche und organisatorische Unterstützung des Chief Information Security Officer (CISO) Fachliche Betreuung und Unterstützung bei Web Application Scans. Security Advisor für Fachabteilungen

  • Bewertung von IT Vorhaben im Hinblick auf Sicherheit, Überprüfung von Sicherheitskonzepten, sicherheitsrelevanten Prozessen und Architekturen von Dienstleistern (Audits)
  • Definition und Einführung eines Basis Prozesses zum Management von Schwachstellen
  • Grobkonzept für eine Security, Information and Event Management (SIEM) Plattform auf Basis von Arcsight SIEM
  • Gestaltung eines Informationssicherheitsportals auf Wiki Basis (Atlassian Confluence)
Deutsche Post AG
Bonn/Darmstadt
7 Monate
2006-09 - 2007-03

Einführung Audit Resolution Prozess

Senior Security Consultant, consulting Auditor
Senior Security Consultant, consulting Auditor
  • Fachliche Begleitung von Audit Issue Resolutions – Vermittlung der Sichtweise eines Auditors hin zum Audit Closure Management
  • Fachliche Mitwirkung bei der Erstellung eines konzernweiten Security Monitoring Frameworks
  • Maßgebliche fachliche Mitwirkung bei der Einführung eines neuen und vereinfachten Audit Resolution Prozesses
Deutsche Bank, Frankfurt

Aus- und Weiterbildung

Aus- und Weiterbildung

7 Jahre 2 Monate
2017-02 - heute

CCSP (Certified Cloud Security Professional)

13 Jahre 9 Monate
2010-07 - heute

Prince2 Practitioner (Projektmanager)

17 Jahre 5 Monate
2006-11 - heute

CISA (Certified Information System Auditor)

19 Jahre 3 Monate
2005-01 - heute

CISSP (Certified Information System Security Professional)

Position

Position

Principal Consultant Information Security Management & Security
Architecture CISSP, CCSP, CISA sowie PRINCE2 Practitioner

Kompetenzen

Kompetenzen

Top-Skills

Informationssicherheit, IT Security Architektur, IT Governance, Risk & Compliance. Enterprise Security Architecture (Security Architektur & Infrastrukturberatung) IT Governance/Security Management (ISO/IEC 27001, Grundschutz) Audit Resolution Expertise - Beratung Senior Management bei Bewertung, Management Action Planning, Technische Architekturberatung Interdisziplinäres Wissensmanagement und Kollaboration Insider Threat Management (Risiko Innentäter) als Architecture & Solution Partner ObserveIT Datenschutz (in Partnerschaft mit MDS und der Secianus GmbH)

Produkte / Standards / Erfahrungen / Methoden

Erfahrung:

  • EDV Erfahrung seit 1980 bereits während der Schulzeit

  • Praktische Erfahrung Rechenzentren (Netzwerke, Datenbanken, Operating, AV)

  • Consulting Erfahrung seit 1993

  • Interkulturelle Kompetenz durch Mitarbeit in multinational besetzten Projekten

  • 1995 Einstieg beim deutschen Internet Pionier Xlink als Netzwerkspezialist

  • Schwerpunkt VPN und Informationssicherheit seit 1996

  • Aufbau und Leitung des Teams Internettechnik der Xlink Consulting Division in Köln ab 1997

  • Seit 1999 freiberuflicher Security Consultant als externer Informationssicherheitsbeauftragter mit tiefgehendem technischem Hintergrund, z.B. in der Rolle als TISO (Technical Information Security Officer) oder als strategischer Ansprechpartner für die Einführung IT Security relevanter Infrastrukturen als Enterprise Security Architect

  • Fachlicher Ansprech-/Sparingspartner von Projekt- oder Programmleitern und Vermittler zwischen Dienstleistern, technischen Abteilungen und dem Senior Management des Auftraggebers in zentraler fachlicher Schnittstellenfunktion

  • Umfangreiche Erfahrung als Coach von Nachwuchskräften im Bereich IT Security

Persönliche Stärken:

  • Lösungsorientierter und kooperativer Ansatz

  • Zuverlässigkeit, Offenheit, Geradlinigkeit, Engagement

  • Überzeugendes Auftreten und gute Präsentationsfähigkeit

Information Security Management:

  • Sicherheitsprüfungen und Beratung zu Infrastruktur

  • Design/Implementierung InfoSec Management (ISMS) & GRC (Governance, Risk, Compliance)

  • Beratung zur Anforderungsbestimmung und Analyse

  • Richtlinien, Verfahren, Prüfungen/Expertisen

IT-Governance, Risk & Compliance:

  • Bedrohungsanalysen und Risikobewertung

  • Performance-Messung (KPIs)

  • IT Steuerung - Profiling/Optimierung

  • Ermittlung relevanter Prozesse

  • Ermittlung kritischer Erfolgsfaktoren für wirksame Kontrollmechanismen

  • Schaffung Business Awareness bei Management und Mitarbeitern

  • Durchführung Benchmarking (Unternehmensvergleich)

  • Ermittlung mittel- und langfristiger Maßnahmen

  • Technische Beratung & Risiko bewusste Enterprise Information Security Architekturen ? SABSA® Model

Sicherheitsüberwachung und Auditierung (SOC):

  • Privileged Activity Monitoring: Aufzeichnung/ Auswertung/Korrelation privilegierter Nutzer

  • Security Information & Event Monitoring (SIEM)

  • (Insider) Threat Detection/Intelligence, Incident & Vulnerability Management

  • Etablierung der erforderlichen Sicherheitsrichtlinien

  • Definition klarer Demarkationslinien zwischen Dienstleistern wie z.B. MSSPs (Managed Security Services Provider), Incident Management und neutraler Kontrollinstanzen

Enterprise Security Architektur & interim TISO:

  • (Privileged) Identity & Access Management

  • Federated Identity Management:

    • Ein- und Anbindung externer Benutzer mit Hilfe von z.B. SAML, OpenIDConnect

    • Verzeichnisdienste, Public Key Infrastrukturen, Single Sign On, Smartcards, eToken

  • Security Prüfungen/Expertisen:

    • Audit-Berater ? als Subject Matter Expert (fachlich kompetenter Experte) und Mittler zwischen Audit Problem Eigentümer und Auditoren/Assessoren nach den ISO 27000, ISACA CobiT, PCI-DSS, PSD2 und BSI Grundschutz Rahmenwerken mit eigenen situationsgerechten Anpassungen

    • Mitarbeit im AK KRITIS der Gesellschaft für Informatik e. V.

    • Pragmatische Ausrichtung der Prozesse an ITIL-Prinzipien

  • Expertisen/Gutachten: Bewertungen von Security-Konzepten und Beratung zu effektiven Handlungsoptionen

Security Operations/GRC:

  • Privileged Activity Monitoring: Aufzeichnung/ Auswertung/Korrelation privilegierter Nutzer

  • Security Information & Event Monitoring (SIEM)

  • (Insider) Threat Detection/Intelligence, Network based Detection & Response (NDR), Incident & Vulnerability Management

  • Etablierung der erforderlichen Sicherheitsrichtlinien

  • Definition klarer Demarkationslinien zwischen Dienstleistern wie z.B. MSSPs (Managed Security Services Provider), Incident Management und neutraler Kontrollinstanzen

Weitere technische Kenntnisse:

  • Digitale Signaturen & Crypto Governance (u.a Venafi TPP & TrustAuthority) ? Training als VSA

  • Netzwerk- und Systemsicherheit

  • OT Netze

  • IoT allgemein

  • Netzwerk-Design

  • AAA (Authentifizierung, Autorisierung und Accounting)

  • VPNs & Mobile Computing

  • Rechenzentrumssicherheit

Datenkommunikation

SIP
SIP Trunk
VoIP
VOIP Security

Branchen

Branchen

  • Banken

  • Chemie

  • Pharma

  • Dienstleister

  • Logistik

  • Luftfahrt

  • Telekommunikation/ISPs

  • Versicherungen

Vertrauen Sie auf GULP

Im Bereich Freelancing
Im Bereich Arbeitnehmerüberlassung / Personalvermittlung

Fragen?

Rufen Sie uns an +49 89 500316-300 oder schreiben Sie uns:

Das GULP Freelancer-Portal

Direktester geht's nicht! Ganz einfach Freelancer finden und direkt Kontakt aufnehmen.