Schwachstellen finden, bewerten, beheben

Seit 2011 sind Sicherheitstests Teil meiner Arbeit. Aus dreizehn Jahren Software-Delivery weiss ich, wie Befunde den Weg in ein Release finden.

Eidg. Fachausweis Cyber Security OSCP+ BSCP CISSP Associate
Alexander van der Berg, Informationssicherheit in Zürich
Alexander van der Berg bei der Arbeit

Ich bin Alexander van der Berg

Sicherheitstests sind seit 2011 Bestandteil meiner Arbeit. Als Tester habe ich Cross-Site-Scripting und eine SQL-basierte Denial-of-Service-Schwachstelle in produktiven Webanwendungen gefunden, später die PSD2-Konformität einer Online-Bank geprüft und die Befunde eines externen Penetrationstests bewertet und priorisiert.

Diese Praxis habe ich zwischen 2022 und 2026 formalisiert: mit dem Cyber Security Specialist mit eidgenössischem Fachausweis, dessen Kompetenzfelder unter anderem Schwachstellen- und Patchmanagement sowie die Sicherheitsüberprüfung von ICT-Infrastrukturen umfassen, dazu OSCP+ und BSCP als praktische, beaufsichtigte Prüfungen, in denen Schwachstellen in bereitgestellten Prüfumgebungen ausgenutzt werden müssen.

Dreizehn Jahre in agilen Entwicklungsteams, in den letzten Stationen mit der Verantwortung für die Freigabe von Releases. Wer diese Verantwortung getragen hat, weiss, warum ein Befund behoben wird und warum ein anderer im Backlog liegen bleibt, und wie man das ändert. Aufgewachsen in Hamburg, lebe ich seit 2022 in Zürich und spreche fliessend Deutsch, Englisch und Spanisch.

Qualifikationen

  • Cyber Security Specialist mit eidgenössischem Fachausweis (2023)
  • OffSec Certified Professional+ (OSCP+, 2025)
  • Burp Suite Certified Practitioner (BSCP, 2024)
  • OffSec Kali Linux Certified Professional (KLCP, 2024)
  • ISC2 CISSP Associate (2024)
  • CompTIA Security+ (2023)
  • ISTQB Certified Tester (CTFL)
  • Certified ScrumMaster (CSM) · Certified Scrum Product Owner (CSPO)
  • Certified Professional for Requirements Engineering (CPRE)
  • Diplom Wirtschaftsinformatiker (FH)

Meine Schwerpunkte

Ein Befund ist erst erledigt, wenn er behoben ist. Zwischen beidem liegt die Arbeit, um die es mir geht: bewerten, priorisieren, dranbleiben.

Schwachstellen- und Patchmanagement

Kritikalität beurteilen, priorisieren, die Behandlung mit den zuständigen Teams abstimmen und die Behebung nachverfolgen. Kompetenzfeld des eidgenössischen Fachausweises.

Sicherheitstests in Webanwendungen

Cross-Site-Scripting, Injection und verwandte Schwachstellen. In produktiven Anwendungen gefunden und die Behebung verifiziert. Zertifiziert durch den Burp Suite Certified Practitioner.

Sicherheitsüberprüfung von Systemen

Umfang und Zielsetzung klären, Werkzeuge wählen, Tests durchführen und Befunde nachvollziehbar berichten. Praktisch nachgewiesen durch OSCP+.

Entscheidung unter Risiko

Jahrelang die finale Release-Freigabe verantwortet: Go oder No-Go, unter Termindruck, mit den Konsequenzen. Dazu die risikobasierte Priorisierung von Fehlern und Incidents.

Regulatorik & Nachweisführung

Prüfung der PSD2-Konformität im Bankenumfeld, Test einer DSGVO-konformen Tracking-Implementierung. Ich kenne den Unterschied zwischen einer Anforderung und ihrem Nachweis.

Analyse & Secure SDLC

Auswertung von Logdateien und Ereignisprotokollen, Vertiefung in Splunk, Autopsy und Sysmon. Dazu Code-Review und der Betrieb von CI/CD-Pipelines.

Was mich auszeichnet

Befunde und Behebung

Ich kann eine Schwachstelle bewerten und weiss zugleich, wie ein Entwicklungsteam eine Korrektur tatsächlich in ein Release bekommt. Meist findet man nur eines von beidem.

Eigene Funde und externe Berichte

Cross-Site-Scripting und eine SQL-basierte Denial-of-Service-Schwachstelle selbst gefunden, bei der Freigabeprüfung vor dem Produktivgang, und die Behebung verifiziert. Ebenso die Befunde eines externen Penetrationstests bewertet und priorisiert.

Reguliertes Umfeld

PSD2 bei einer Online-Bank, DSGVO bei einem Digitalanbieter. Ich kenne den Unterschied zwischen einer Anforderung und ihrem Nachweis.

Ruhig unter Druck

Zuverlässig auch in schwierigen Situationen und bei überfälligen Releases unter Zeitdruck. Klarer Kopf garantiert.

Eidgenössisch geprüft

Cyber Security Specialist mit eidgenössischem Fachausweis, mit Schwachstellen- und Patchmanagement als Kompetenzfeld.

Mehrsprachig

Deutsch als Muttersprache, Englisch und Spanisch fliessend.

Beruflicher Werdegang

Dreizehn Jahre Software-Delivery in agilen Produktteams, zuletzt bei einer regulierten Online-Bank. In den letzten Stationen habe ich die Freigabe von Releases verantwortet. Das lehrt schnell, welche Befunde einen Produktivgang blockieren und welche warten können. Sicherheit war dabei Teil der laufenden Arbeit. Seit 2022 richte ich mich beruflich vollständig auf die Informationssicherheit aus.

Berufliche Neuausrichtung · 2022–2026

Informationssicherheit

  • Cyber Security Specialist mit eidgenössischem Fachausweis (2023): Schwachstellen- und Patchmanagement, Sicherheitsüberprüfung der ICT-Infrastruktur, Bedrohungsinformationen, Sicherheitsvorfälle, digitale Forensik
  • OSCP+ (2025) und BSCP (2024): praktische, beaufsichtigte Prüfungen mit Ausnutzung von Schwachstellen in bereitgestellten Prüfumgebungen
  • Vertiefung Incident Response und Windows-Forensik: Splunk, Autopsy, Auswertung von Sysmon- und Windows-Ereignisprotokollen
  • Umzug von Berlin nach Zürich (2022)

Banking · 2019–2021

Online-Bank für Selbständige

  • Prüfung der PSD2-Konformität
  • Bewertung und Priorisierung der Befunde eines externen Penetrationstests
  • Sicherheitstests im Rahmen der Testkonzeption
  • Verantwortung für die finale Release-Freigabe
  • Mentoring von Junior-Engineers

Wetterdienst & Digital Media · 2018–2021

Web- und Mobile-Angebot mit Tracking

  • Test der DSGVO-konformen Tracking-Implementierung
  • Verantwortung für die finale Release-Freigabe
  • Prüfung von Webseiten sowie Android- und iOS-Apps vor dem Produktivgang

Big Data / Marktforschung · 2015–2018

Big-Data-Analyseplattform

  • Konfiguration und Administration der CI/CD-Pipeline
  • Code-Review automatisierter Tests
  • Testkonzeption und Automatisierung für Web-Applikationen

Medien & E-Commerce · 2013–2015

Mobile Apps & Payment-Systeme

  • Sicherheitstest einer neuen Kommentarfunktion: Cross-Site-Scripting gefunden und die Behebung verifiziert
  • Testkonzeption und Test von Online-Payment-Systemen
  • Test und Automatisierung für Apps und mobile Webseiten

Weitere Stationen seit 2009, darunter der erste Sicherheitsbefund 2011: Cross-Site-Scripting und eine SQL-basierte Denial-of-Service-Schwachstelle bei einem Fotodruckdienstleister. Vollständiger Werdegang auf LinkedIn →

Aus Arbeitszeugnissen

„Herr van der Berg arbeitet auch in schwierigen Situationen und unter Zeitdruck absolut zuverlässig, behält dabei einen klaren Kopf und hält Terminvorgaben stets ein.“

Leiter Development Operations

„Wir lernten Herrn van der Berg als einen sehr zuverlässigen Mitarbeiter kennen. Die ihm gestellten Aufgaben erledigte er stets zu unserer vollsten Zufriedenheit.“

Geschäftsführer

„Herr van der Berg besitzt ein äusserst fundiertes und breites Fachwissen in allen Bereichen der Software-QA. Hinzu kommt seine sehr gute Kenntnis agiler Entwicklungsprozesse.“

IT-Leiter

„Herr van der Berg besitzt umfangreiche Fachkenntnisse, eine sehr zielstrebige und umsichtige Arbeitsweise sowie ein hohes Mass an Selbständigkeit.“

Kaufmännischer Leiter

Sprechen wir darüber

Ob offene Stelle, Rückfrage zu meinem Profil oder ein fachlicher Austausch: Ich freue mich über Ihre Nachricht.

Offen für neue Aufgaben in der Informationssicherheit im Raum Zürich.

Am meisten interessieren mich Schwachstellenmanagement und Sicherheitsüberprüfung, dazu Betriebskontinuität und die Beurteilung von Lieferanten. Mir geht es dabei um die Behebung, nicht um den Bericht.

* Pflichtfelder. Ich antworte in der Regel innerhalb von 48 Stunden.