Penetration Tester / Red Teamer
- Verfügbarkeit einsehen
- 0 Referenzen
- 105‐125€/Stunde
- Eschborn
- Europa
- de
- 19.08.2024
Kurzvorstellung
Qualifikationen
Projekt‐ & Berufserfahrung
8/2024 – offen
TätigkeitsbeschreibungRed Team activities deliver end-to-end breach simulations that provide, as realistically as possible, security incidents that prepare those involved with dealing with actual breaches. The Red Team SIG provides a forum for practitioners to discuss the state of the art for tools, technologies, processes and methodologies for red team activities and to share experiences and best practices.
Eingesetzte QualifikationenCyber Security, Penetrationstest
5/2021 – 5/2022
Tätigkeitsbeschreibung
-Hyperlink entfernt-
[...] Work Programme 2021 Output O.8.2 highlights the need for [...] to revisit the topic of threat landscape(s). Following the revised form of the [...] Threat Landscape Report 2020, [...] wishes to continue and further improve this flagship report. In particular, [...] seeks to provide targeted as well as general reports, recommendations, analyses and other actions on future cybersecurity scenarios and threat landscapes, supported via a clear and publicly available methodology and IT tools. By establishing a methodology to develop threat landscapes, the Agency aims to set a baseline for the transparent and systematic delivery of horizontal, thematic and sectorial cybersecurity threat landscapes.
Red Team (Netzsicherheit)
4/2021 – 11/2021
Tätigkeitsbeschreibung
Establishing Threat Intelligence on a Governance-basis as key point to move from a compliance & risk-based information security strategy to a threat-based approach.
Establishing roles, responsibilities, and service agreements as necessary to leverage Cyber Threat Intelligence Data
Develop analysis skills to better comprehend, synthesize, and leverage complex risk & threat scenarios
Validate information received externally to minimize the costs of bad intelligence
Developing a PWC-unique threat landscape: Who is a threat towards the client and how will they execute. What are the goals and how can defense mechanism be mapped against these anticipated attacks?
Monitoring new emerging threats and map these against the client and their threat landscape, deriving actions as needed
Facilitating Red Teaming Engagements as of European Central Bank’s TIBER-EU Framework to benchmark the resilience of PWC against digital attacks
Red Team (Netzsicherheit)
3/2021 – 11/2021
Tätigkeitsbeschreibung
Leading a team of external penetration testers to secure the bank’s critical IT-assets and discover (unknown) security vulnerabilities.
Performing penetration testing across the service lines of the bank due to SLA-based testing or as of project requirements and ad hoc necessities.
Expanding capabilities of the “Threat-based penetration testing” program: testing for selected Tactics, Techniques and Procedures (TTPs) of relevant threat actors to measure the institute’s defenses against these. introducing how to work with actionable Threat Intelligence and hence created synergies with the Threat Intelligence service line.
Single Point of Contact (SPoC) towards SOC and Threat Intelligence teams to turn results from penetration testing into actionable Intelligence and create synergies between the service lines to improve added value for the client.
Penetrationstest, Red Team (Netzsicherheit)
10/2020 – 3/2021
Tätigkeitsbeschreibung
Analysis of a wide spectrum of communication-focused software towards Zero Day Vulnerabilities.
Analysis of 26 Mobile Applications to extract hints towards breaching into the respective enterprises.
API-Penetration Test of an exhibition consisting of 150+ API endpoints. Discovered multiple high/critical vulnerabilities exposing API infrastructure and customer data.
Web Application Penetration Test of a custom web application leveraging Azure Business Intelligence. Identification of several vulnerabilities such as access to data of other tenants via Insecure Direct Object References.
Web Application Penetration Test of an exhibition event, i.e. discovering security risks allowing for account takeover of participant.
Penetrationstest, Red Team (Netzsicherheit)
10/2020 – 11/2020
TätigkeitsbeschreibungPenetrationstest einer Bank unter der Annahme, dass ein Angreifer erfolgreich einen Windows 10 Enduser-Client oder RHEL-Server in der DMZ übernehmen kann. Testing der bestehenden Sicherheitsmaßnahmen gegen „Off the shelf“ (OST)-Tools wie Cobalt Strike, Covenant u.a. Umgehung lokaler Sicherheitsmaßnahmen wie EDR/AV. Angriffe / Persistierung / Lateral Movement analog zu Cyber Kill Chain. Aussprechen von Handlungsempfehlungen
Eingesetzte QualifikationenRed Team (Netzsicherheit), Penetrationstest
9/2020 – 9/2020
TätigkeitsbeschreibungDurchführung eines Pentest einer iOS-App für Endkunden eines Versicherers in der Gesundheitsbranche. Analyse nach OWASP MASVS-Vorgehensweise, u.a. Statische Codeanalyse, Analyse der Datenhaltung, und -kommunikation.
Eingesetzte QualifikationenPenetrationstest
4/2020 – 10/2020
Tätigkeitsbeschreibung
Recovery der Service-Line „Penetration Testing” von einem kritischen Status, Ausarbeitung und Umsetzung eines „Path to Green“.
20% Durchführung von Penetrationstests nach gängigen Standards wie OWASP/BSI/OSSTMM u.a. zur Erfüllung von SLA-basierten Compliance-Anforderungen im Bereich Penetrationstests
60% Planung / Management / Organisation eines Teams von Penetrationstestern, sowie das entsprechende Reporting und Stakeholder-Kommunikation. Anbahnung und Begleitung von Penetrationstests.
20% Optimierung der Schnittstellen zu “Partner-Prozessen“: Threat Intelligence & Incident Response, Weiterentwicklung des Penetration Testing Prozesses.
Red Team (Netzsicherheit), Penetrationstest
1/2020 – 2/2020
TätigkeitsbeschreibungDurchführung eines Penetrationstestes mit physikalischem Zugriff zu den Büros des Kunden. Untersuchung hinsichtlich des Schadenspotentiales eines Innentäters oder Gastes durch Sabotage und Diebstahl von Informationen
Eingesetzte QualifikationenRed Team (Netzsicherheit), Penetrationstest
11/2018 – 3/2020
Tätigkeitsbeschreibung
Untersuchung und Aufklärung von Cyberangriffen innerhalb des Cyber Defense Centers.
Mitverantwortlich für die Verbesserung der Prozesse „Incident Response“ & „Responsible
Disclosure“, sowie der zugehörigen Technologien.
Verteidigung des Kunden gegen mehrere Advanced Persistent Threat Actors (APTs).
Teilnahme an mehreren Red Teaming Excercises.
Incident-Management
11/2017 – 12/2018
TätigkeitsbeschreibungPenetrationstests von diversen IoT-Geräten und Lösungen im B2B und B2C-Umfeld.
Eingesetzte QualifikationenCyber Security, BSI-Standards, Penetrationstest, Mobile Application Development
11/2017 – 6/2018
TätigkeitsbeschreibungManager des Penetration Testing-Programmes: Beauftragung, Koordination, Bewertung von Penetrationstests.
Eingesetzte QualifikationenPenetrationstest
10/2017 – 11/2017
TätigkeitsbeschreibungAd hoc-Hilfe bei Ursachenanalyse, System-Bereinigung nach Ausbruch von Ransomware und Brute-Force Angriffen auf interne IT-Systeme
Eingesetzte QualifikationenCyber Security, BSI-Standards
9/2017 – 12/2017
Tätigkeitsbeschreibung
Stand-In Application Security Officer:
+ Risikobewertung von Red Hat OpenShift Plattform + Customizing
+ Hilfe im Tagesgeschäft "Operative IT-Sicherheit"
Big Data, Sicherheit von Webanwendungen, Cyber Security, Datenschutz, BSI-Standards, Cloud Computing
8/2017 – 11/2017
TätigkeitsbeschreibungUrsachenanalyse nachdem auf mehreren Servern eine unüblich hohe Last festgestellt wurde: Server waren gehackt, Cryto-Mining-Software wurde installiert.
Eingesetzte QualifikationenCyber Security, BSI-Standards
9/2016 – 9/2017
TätigkeitsbeschreibungBlackbox Penetrationstest, Security Assessment einer iOS Anwendung für Datensicherungen. Aufdeckung mehrerer Sicherheitslücken, Hilfestellung bei der Behebung
Eingesetzte QualifikationenPenetrationstest, iOS Entwicklung, Swift (Programmiersprache)
6/2016 – 6/2019
TätigkeitsbeschreibungPenetrationstest und Security-Assessment verschiedener Major/Golden/Strategic OS Builds, 3rd Party Appliances, Webapplikationen u.a. bevor Rollout zur Aufdeckung und Behandlung von Sicherheitslücken, bevor diese in der Produktionsumgebung ausgerollt werden.
Eingesetzte QualifikationenBSI-Standards, Cyber Security, Sicherheit von Webanwendungen, Penetrationstest, Reverse Engineering
2/2016 – 3/2016
TätigkeitsbeschreibungPenetrationstest der Perimeters / aller aus dem Internet erreichbaren IPs. Es wurden u.a. mehrere Denial of Service Sicherheitslücken aufgedeckt und an Angriff demonstriert. Hilfestellung bei der Behebung der Sicherheitslücken.
Eingesetzte QualifikationenCyber Security, Penetrationstest
1/2016 – 2/2017
Tätigkeitsbeschreibung
Penetrationstests von Webseiten, iOS und Android Apps zur Erstellung von Steuererklärungen.
Aufdeckung mehrere Cross-Site Scripting Sicherheitslücken, Denial of Service u.a.
Penetrationstest, AngularJS, JavaScript, JavaScript-Frameworks
5/2015 – 8/2016
TätigkeitsbeschreibungAufbau Cybersecurity Operations Center, Incident Response, Digitale Forensic, Aufbau & Leitung eines Programmes für Penetrationstests in der IT-Abteilung, Teilprojektleiter zur Umsetzung des NIST Cybersecurity Framework
Eingesetzte QualifikationenIncident-Management, Sicherheit von Webanwendungen, Cyber Security, Penetrationstest
1/2013 – 4/2015
TätigkeitsbeschreibungAngestellt als Penetrationstester bei verschiedenen IT-Dienstleistern
Eingesetzte QualifikationenSicherheit von Webanwendungen, Cyber Security, Penetrationstest, Reverse Engineering
3/2011 – 12/2012
TätigkeitsbeschreibungScrum-Entwickler für iOS Applikationen
Eingesetzte QualifikationenScrum, Extreme Programming, Code-Review, iOS Entwicklung, Swift (Programmiersprache), Git
Zertifikate
Ausbildung
Sigmaringen
Sankt Augustin
Über mich
Seit vielen Jahren bei OWASP aktiv, ehrenamtlich Tätig für ENISA und FIRST.
Seit 2016 arbeite ich sowohl als Freiberufler, als auch über meine GmbH in Deutschland und LLC in Dubai in technischen Cybersecurity-Projekten.
Seit 2022 sind wir Offensive Security (Offsec.com) Partner und halten Trainings in den Bereichen Penetration Testing und SOC-Analysen.
Wir führen Red Teaming-Engagemetns im Rahmen von TIBER / DORA aus, sowie Penetrationstests aller Art für Software und Produkte. Alles was digital ist und bei drei nicht auf dem Baum wird nach Sicherheitslücken untersucht.
Social Engineering und Physical Testing bieten wir ebenfalls an.
Sollte ich selbst nicht verfügbar sein steht in unserem Team aus über 10 Pentester und Red Teamern sicherlich jemand zur Verfügung.
Weitere Kenntnisse
Persönliche Daten
- Deutsch (Muttersprache)
- Europäische Union
Kontaktdaten
Nur registrierte PREMIUM-Mitglieder von freelance.de können Kontaktdaten einsehen.
Jetzt Mitglied werden