Schwachstellen- und Patchmanagement
Kritikalität beurteilen, priorisieren, die Behandlung mit den zuständigen Teams abstimmen und die Behebung nachverfolgen. Kompetenzfeld des eidgenössischen Fachausweises.
Informationssicherheit
Seit 2011 sind Sicherheitstests Teil meiner Arbeit. Aus dreizehn Jahren Software-Delivery weiss ich, wie Befunde den Weg in ein Release finden.
Über mich
Sicherheitstests sind seit 2011 Bestandteil meiner Arbeit. Als Tester habe ich Cross-Site-Scripting und eine SQL-basierte Denial-of-Service-Schwachstelle in produktiven Webanwendungen gefunden, später die PSD2-Konformität einer Online-Bank geprüft und die Befunde eines externen Penetrationstests bewertet und priorisiert.
Diese Praxis habe ich zwischen 2022 und 2026 formalisiert: mit dem Cyber Security Specialist mit eidgenössischem Fachausweis, dessen Kompetenzfelder unter anderem Schwachstellen- und Patchmanagement sowie die Sicherheitsüberprüfung von ICT-Infrastrukturen umfassen, dazu OSCP+ und BSCP als praktische, beaufsichtigte Prüfungen, in denen Schwachstellen in bereitgestellten Prüfumgebungen ausgenutzt werden müssen.
Dreizehn Jahre in agilen Entwicklungsteams, in den letzten Stationen mit der Verantwortung für die Freigabe von Releases. Wer diese Verantwortung getragen hat, weiss, warum ein Befund behoben wird und warum ein anderer im Backlog liegen bleibt, und wie man das ändert. Aufgewachsen in Hamburg, lebe ich seit 2022 in Zürich und spreche fliessend Deutsch, Englisch und Spanisch.
Kompetenzen
Ein Befund ist erst erledigt, wenn er behoben ist. Zwischen beidem liegt die Arbeit, um die es mir geht: bewerten, priorisieren, dranbleiben.
Kritikalität beurteilen, priorisieren, die Behandlung mit den zuständigen Teams abstimmen und die Behebung nachverfolgen. Kompetenzfeld des eidgenössischen Fachausweises.
Cross-Site-Scripting, Injection und verwandte Schwachstellen. In produktiven Anwendungen gefunden und die Behebung verifiziert. Zertifiziert durch den Burp Suite Certified Practitioner.
Umfang und Zielsetzung klären, Werkzeuge wählen, Tests durchführen und Befunde nachvollziehbar berichten. Praktisch nachgewiesen durch OSCP+.
Jahrelang die finale Release-Freigabe verantwortet: Go oder No-Go, unter Termindruck, mit den Konsequenzen. Dazu die risikobasierte Priorisierung von Fehlern und Incidents.
Prüfung der PSD2-Konformität im Bankenumfeld, Test einer DSGVO-konformen Tracking-Implementierung. Ich kenne den Unterschied zwischen einer Anforderung und ihrem Nachweis.
Auswertung von Logdateien und Ereignisprotokollen, Vertiefung in Splunk, Autopsy und Sysmon. Dazu Code-Review und der Betrieb von CI/CD-Pipelines.
Warum ich?
Ich kann eine Schwachstelle bewerten und weiss zugleich, wie ein Entwicklungsteam eine Korrektur tatsächlich in ein Release bekommt. Meist findet man nur eines von beidem.
Cross-Site-Scripting und eine SQL-basierte Denial-of-Service-Schwachstelle selbst gefunden, bei der Freigabeprüfung vor dem Produktivgang, und die Behebung verifiziert. Ebenso die Befunde eines externen Penetrationstests bewertet und priorisiert.
PSD2 bei einer Online-Bank, DSGVO bei einem Digitalanbieter. Ich kenne den Unterschied zwischen einer Anforderung und ihrem Nachweis.
Zuverlässig auch in schwierigen Situationen und bei überfälligen Releases unter Zeitdruck. Klarer Kopf garantiert.
Cyber Security Specialist mit eidgenössischem Fachausweis, mit Schwachstellen- und Patchmanagement als Kompetenzfeld.
Deutsch als Muttersprache, Englisch und Spanisch fliessend.
Erfahrung
Dreizehn Jahre Software-Delivery in agilen Produktteams, zuletzt bei einer regulierten Online-Bank. In den letzten Stationen habe ich die Freigabe von Releases verantwortet. Das lehrt schnell, welche Befunde einen Produktivgang blockieren und welche warten können. Sicherheit war dabei Teil der laufenden Arbeit. Seit 2022 richte ich mich beruflich vollständig auf die Informationssicherheit aus.
Berufliche Neuausrichtung · 2022–2026
Banking · 2019–2021
Wetterdienst & Digital Media · 2018–2021
Big Data / Marktforschung · 2015–2018
Medien & E-Commerce · 2013–2015
Weitere Stationen seit 2009, darunter der erste Sicherheitsbefund 2011: Cross-Site-Scripting und eine SQL-basierte Denial-of-Service-Schwachstelle bei einem Fotodruckdienstleister. Vollständiger Werdegang auf LinkedIn →
Referenzen
„Herr van der Berg arbeitet auch in schwierigen Situationen und unter Zeitdruck absolut zuverlässig, behält dabei einen klaren Kopf und hält Terminvorgaben stets ein.“
„Wir lernten Herrn van der Berg als einen sehr zuverlässigen Mitarbeiter kennen. Die ihm gestellten Aufgaben erledigte er stets zu unserer vollsten Zufriedenheit.“
„Herr van der Berg besitzt ein äusserst fundiertes und breites Fachwissen in allen Bereichen der Software-QA. Hinzu kommt seine sehr gute Kenntnis agiler Entwicklungsprozesse.“
„Herr van der Berg besitzt umfangreiche Fachkenntnisse, eine sehr zielstrebige und umsichtige Arbeitsweise sowie ein hohes Mass an Selbständigkeit.“
Kontakt
Ob offene Stelle, Rückfrage zu meinem Profil oder ein fachlicher Austausch: Ich freue mich über Ihre Nachricht.
Offen für neue Aufgaben in der Informationssicherheit im Raum Zürich.
Am meisten interessieren mich Schwachstellenmanagement und Sicherheitsüberprüfung, dazu Betriebskontinuität und die Beurteilung von Lieferanten. Mir geht es dabei um die Behebung, nicht um den Bericht.