Sebastian Varga

IT-Infrastruktur & Cyber Security Consultant

Deutschland | EU | Schweiz | UK

Profil

IT-Infrastruktur- und Cyber-Security-Experte mit über 25 Jahren Erfahrung in Design, Aufbau und Absicherung komplexer IT-Landschaften. Schwerpunkte liegen auf Cloud- und Hybrid-Infrastrukturen (Azure, AWS, GCP, OpenStack), Kubernetes-Plattformen, Threat Modeling, SIEM-Implementierungen und regulatorischer Compliance (ISO 27001, BSI IT-Grundschutz, DORA, NIS2, PCI-DSS). Einsätze in regulierten Branchen – Finanzdienstleistungen, Energie, öffentlicher Sektor, Healthcare – präsentiert mit der Fähigkeit, technische Sachverhalte auf Vorstands- und Geschäftsleitungsebene zu kommunizieren. Gründer und CTO eigener Technologieunternehmen, fünf Jahre Data Center Engineering bei einem globalen Technologiekonzern. Baut, deployt, migriert, automatisiert und härtet Infrastruktur – vom Rechenzentrumsboden bis zur Anwendungsschicht.

Projekthistorie

Deutscher Wertpapierbroker

Senior Security Engineer – Vulnerability Management & Compliance

Düsseldorf, Deutschland | 2026

Greenfield-Security-Engagement bei einem deutschen Wertpapierhandelshaus: Aufbau eines unternehmensweiten Vulnerability-Management-Programms über die gesamte IT-Infrastruktur. Das Projekt umfasst Vulnerability Scanning mit Greenbone, SIEM-Integration mit Exabeam, Entwicklung eines Security Control Frameworks sowie Compliance-Dokumentation für ISO 27001, DORA und DSGVO. Direkte Zusammenarbeit mit dem CIO und funktionsübergreifenden Teams (IT-Betrieb, Anwendungsentwicklung, Datenschutz) zum Aufbau von Security-Prozessen in einem regulierten Finanzdienstleistungsumfeld.

Schwerpunkte

  • Greenbone Vulnerability Management auf dedizierter Infrastruktur mit Kali Linux als Scan-Plattform entworfen und deployed
  • Scan-Zeitpläne, Scope und CVSS-basierte Remediation-Zeitrahmen definiert
  • Vulnerability Findings in die Exabeam-SIEM-Plattform integriert; Korrelationsregeln und Alerting für vulnerability-bezogene Events konzipiert
  • Umfassendes Security Control Framework mit Mapping auf regulatorische Anforderungen (ISO 27001, DORA, DSGVO, KAIT/BAIT) entwickelt
  • Remediation-Tracking mit definierten Zeitrahmen basierend auf CVSS-Severity-Ratings aufgebaut
  • Knowledge-Transfer-Sessions mit IT-Betrieb und Anwendungsentwicklung durchgeführt
  • Vulnerability-Management-Governance etabliert: Rollen, Verantwortlichkeiten, Escalation Paths
  • Operative Dokumentation für den laufenden Betrieb des Vulnerability-Management-Programms erstellt

Technologien: Greenbone (OpenVAS), Kali Linux, CVSS, Exabeam SIEM, ISO 27001, DORA, DSGVO, KAIT/BAIT, GitLab

Europäisches Energieunternehmen

Senior Infrastructure & Resiliency Consultant

Düsseldorf, Deutschland | 2025 – 2026

Systematische Erhöhung der IT-Resilienz und Disaster-Recovery-Fähigkeiten über die Azure-gehostete Applikationslandschaft. Fokus auf missionskritische Anwendungen: Sicherstellung, dass Backup-Konfigurationen definierte RTO/RPO-Ziele erreichen und NIS2-, BSI-KRITIS- sowie ISO-27001-Anforderungen erfüllen. Automatisiertes Tooling zur Bewertung, Berichterstattung und Nachverfolgung der Backup-Compliance über das gesamte Azure-Estate aufgebaut.

Schwerpunkte

  • Automatisiertes Azure-Backup-Compliance-Assessment-System entworfen und gebaut: Abfrage des gesamten Azure-Resource-Estates, Mapping auf Enterprise-Application-Management-IDs über Custom-Heuristiken, Validierung gegen definierte ER-Klassen (RTO 120h, RPO 12h, Retention 14d)
  • Automatisierte wöchentliche Reporting-Pipeline entwickelt: Azure-API-Abfragen produzieren JSON-Daten, verarbeitet durch Custom-Skripte zu strukturierten Markdown-Reports und JSON-Feeds für Power-BI-Integration
  • 7 kritische Handlungsfelder identifiziert: fehlende Archivierungsrichtlinien, Backup-Abdeckungslücken, Geo-Redundanz-Limitierungen, fehlende Offsite-Backups, Ransomware-Erkennung/Immutabilität, Verschlüsselung-at-Rest
  • DR-Plan-Reviews für ~44 Applikationen durchgeführt mit Gap-Analyse gegen definierte Target States
  • ServiceNow-API für Asset-Management-Datenanreicherung integriert
  • Datenintegration für Power-BI-Dashboards vorbereitet; Transition von dokumentenbasiertem Reporting zu interaktiver BI-Plattform
  • Stakeholder-Sessions mit Applikationsteams zur Validierung von Backup-Konfigurationen geleitet

Technologien: Azure (Backup, Key Vault, VMs, App Service, Policy, Landing Zones), Azure CLI, Python, NIS2, BSI KRITIS, ISO 27001, DSGVO, Power BI, ServiceNow API, Oracle DB

Europäischer Sovereign Cloud Provider

Senior Security Consultant & Threat Modeling Architect

Remote (Rechenzentren in Deutschland und Österreich) | 2025 – 2026

Vollzeit-Engagement im Security-Team eines europäischen Sovereign-Cloud-Providers, der eine hyperscaler-kompetitive Plattform mit strikten EU-Datensouveränitätsvorgaben aufbaut. Die Plattform erstreckt sich über mehrere Rechenzentren in Deutschland und Österreich, basierend auf OpenStack mit Kubernetes-Orchestrierung. Primärfokus: Entwurf und Implementierung eines umfassenden, automatisierten Threat-Modeling-Frameworks, externe Security-Assessments und Härtung der Kubernetes-Infrastruktur nach BSI IT-Grundschutz.

Schwerpunkte

  • Umfassendes Threat-Modeling-Framework auf Basis von Invariance Analysis und Microsoft STRIDE entworfen und gebaut; 80+ Security-Invarianzen und 17 STRIDE-Threat-Models erstellt
  • Framework als Policy-as-Code mit Open Policy Agent (OPA) und Rego implementiert; automatisierte Validierung über Conftest in CI/CD-Pipelines integriert
  • Drei-Schichten-Modell (“Onion”-Ansatz): Sovereign Control Plane, Tenant Isolation / Compute Fabric, Service Catalog
  • Externes Security Assessment durchgeführt: DNS-Enumeration mit 94 Subdomains, 50+ öffentlich exponierte Dev/QA-Subdomains identifiziert, 28 unaufgelöste DNS-Records mit Subdomain-Takeover-Risiko dokumentiert
  • Öffentlich erreichbare Infrastruktur-Tools (Keycloak, ArgoCD, Harbor, Nexus, SonarQube, Grafana, MinIO, NetBox) entdeckt und Remediation-Schritte priorisiert
  • BSI IT-Grundschutz APP.4.4 Compliance für Kubernetes geleitet: Anforderungskatalog (A1-A21) erstellt, Multi-Tenancy-Review durchgeführt, Security-Tooling evaluiert (Kube-bench, Kyverno, Popeye)
  • OpenFGA-Autorisierungsservice-Design reviewed; Lücken in Latenz, Caching, Multi-Tenancy-Isolation und Threat-Vektoren identifiziert
  • Security Forum als zentrales Governance-Gremium mitaufgebaut

Technologien: STRIDE, Invariance Analysis, OPA/Rego, Conftest, BSI IT-Grundschutz, EUCS, ISO 27001, DSGVO, Kubernetes (AKS, on-prem), Helm, Calico, MetalLB, Kube-bench, Kyverno, OpenStack, Azure, Terraform, Keycloak, Entra ID, OpenFGA, OpenBao, ArgoCD, Harbor, Azure DevOps, Grafana, NetBox

IT-Dienstleister / Landesjustizsystem

Senior Infrastructure Consultant & Performance Engineer

Bayern, Deutschland | 2025 – 2026

Engagement zur Behebung kritischer Performance- und Verfügbarkeitsprobleme im eJustice-System (eIP/eAkte) der Bayerischen Justiz. Das System ist eine komplexe, Multi-Partner-, Multi-Rechenzentrum-Plattform für digitale Gerichtsakten. Im Rahmen einer dedizierten Taskforce den umfassenden Endbericht verfasst: 11 priorisierte Systemrisiken identifiziert, 26 Remediation-Maßnahmen definiert. Aktuell Transition in die Implementierung der Maßnahmen und eIP-Entwicklung.

Schwerpunkte

  • Deep-Dive-Infrastrukturanalyse über einen komplexen Multi-Partner-Technology-Stack in zwei Rechenzentren durchgeführt
  • 11 priorisierte Systemrisiken (S-001 bis S-011) über Netzwerk-, Storage-, Datenbank- und Applikationsschichten identifiziert und dokumentiert
  • Umfassenden Endbericht (100+ Seiten) mit Root-Cause-Analyse, Remediation-Maßnahmen, Benchmark-Konzepten und Koordinationsframeworks verfasst
  • 26 strukturierte Remediation-Maßnahmen (M-001 bis M-026) mit KPIs, Verantwortlichen und Implementierungszeitplänen definiert
  • 4-stufige Benchmark- und Testmethodik entworfen (Komponententests, Integrationstests, E2E-Tests, Resilience/Chaos Engineering)
  • Multi-Partner-Koordinationskonzept für 6+ Organisationen entwickelt
  • Oracle-Datenbankoptimierung: Connection Pooling, RAC-Implementierung, SQL-Tuning, Memory Management
  • NFS-Performance-Optimierung im Lab durchgeführt; JDBC-Connection-Pool-Analyse und -Messungen koordiniert

Technologien: Oracle Database (AWR, RAC, PGA/SGA), WebLogic Server, Oracle SOA Suite, Coherence Cache, Cisco ACI (Nexus 6000/7000), HAProxy, F5, NFS, Grafana, Splunk, Instana, CheckMK, Apache JMeter, Alfresco, Linux (CentOS/RHEL), Terraform, Ansible

Deutsche Landespolizeibehörde

Senior Network & Security Infrastructure Consultant

Berlin, Deutschland | 2023 – 2026

Langfristiges Direktengagement bei einer deutschen Landespolizeibehörde über zwei Workstreams. Zunächst Planung und Durchführung einer vollständigen IPv4-zu-IPv6-Migration über die gesamte Polizei-Network-Infrastruktur. Nach projektbedingtem Freeze Pivot zum Entwurf und Aufbau einer großangelegten On-Premises-Elasticsearch-SIEM- und Observability-Plattform auf drei großen Bare-Metal-Servern mit Kubernetes-Cluster. Darüber hinaus IT-Infrastrukturmodernisierung: Konfigurationsmanagement, Projekttools und Dokumentationssysteme.

Schwerpunkte

  • Umfassenden 5-Phasen-Projektfahrplan für IPv4-zu-IPv6-Migration der gesamten Polizei-Adressräume entworfen
  • Rahmenvorgabe IPv6 für die Migration verfasst; Dual-Stack-Network-Konfiguration geplant
  • Produktionsreife Elasticsearch-Cluster für SIEM und zentrales Log-Management auf drei Bare-Metal-Servern architektiert und deployed
  • Kubernetes-Cluster als Orchestrierungsplattform für den SIEM-Stack deployed und konfiguriert
  • TLS/X.509-Zertifikatsinfrastruktur für sichere Inter-Node- und Client-Kommunikation aufgesetzt
  • Kibana-Dashboards für Security-Event-Visualisierung und -Analyse konfiguriert
  • GitLab-Instanz für Konfigurationsmanagement deployed; OpenProject, Nextcloud und MediaWiki für die Polizei-IT evaluiert und vorgeschlagen
  • Alle Dienste von Beginn an als IPv4/IPv6-Dual-Stack deployed
  • Proxy- und VPN-Konnektivität für sicheren Remote-Zugriff konfiguriert

Technologien: Elasticsearch (Multi-Node, X-Pack Security), Kibana, Kubernetes, Docker, IPv4/IPv6 Dual-Stack, VPN, TLS/X.509, Linux (CentOS/RHEL, Ubuntu), Bare-Metal Server, GitLab, OpenProject, Nextcloud

Schweizer Logistikkonzern

Platform Architect – Cloud & Identity Integration

Remote (Schweiz / Deutschland) | 2024 – 2025

Vollzeit-Engagement als Plattformarchitekt in einer neu gegründeten Logistikorganisation, entstanden durch die Konsolidierung von 30+ akquirierten Unternehmen in der Schweiz und Deutschland unter dem nationalen Postdienstleister. Verantwortlich für Migration und Konsolidierung von Applikationsplattformen (SAP, Custom-Anwendungen) und Kollaborationstools (Microsoft 365, Outlook, Teams) aus jedem Tochterunternehmen in einen zentralen Azure-Tenant und M365-Umgebung.

Schwerpunkte

  • Zentralen Azure-Tenant und M365-Umgebung für die Absorption von 30+ akquirierten Organisationen architektiert
  • Kollaborationstools (Outlook, Teams, SharePoint) aus Tochterunternehmen-Tenants in die einheitliche Plattform migriert
  • Microsoft Entra ID mit SAP SuccessFactors für HR-gesteuerten Identity Lifecycle (Joiners/Movers/Leavers) integriert
  • Entra ID Federation mit SAP Fiori für Applikationszugriff konfiguriert
  • Cross-Tenant Identity Synchronization während Subsidiary Onboarding gesteuert
  • Zentraler technischer Ansprechpartner für Tochterunternehmen-Projektmanager bei der Migration

Technologien: Azure, Entra ID (Conditional Access, Cross-Tenant Sync), Microsoft 365, SAP SuccessFactors, SAP Fiori, Tenant-Migration

Europäischer Energiekonzern

Senior Security Consultant – Threat Modeling & Cloud Security

Essen, Deutschland | 2024 – 2025

Security-Engagement bei einem der größten europäischen Energiekonzerne: Threat Modeling und Security Audits der Endur Energy Trading and Risk Management (ETRM) Plattform auf AWS. Umfassende STRIDE-basierte Threat-Analyse der Datenbankinfrastruktur, Backup-Systeme und Data Flows. Aktionsfähige Remediation-Roadmaps mit priorisierten kurz-, mittel- und langfristigen Security-Verbesserungen geliefert.

Schwerpunkte

  • STRIDE Threat Analysis der Endur-Trading-Plattform-Datenbankinfrastruktur auf AWS durchgeführt
  • Komplette Systemarchitektur modelliert: RDS über 3 Availability Zones, automatisierte Backup-Prozesse, S3-Langzeitspeicher
  • Trust Boundaries und Data Flows mit zugehörigen Risiken und Controls dokumentiert
  • Layered Mitigation Strategies mit AWS-nativen Security-Services entworfen (IAM, KMS, CloudTrail, GuardDuty, Shield, WAF)
  • Immutable-Backup-Strategien mit AWS Backup Vault Lock (WORM) gegen Ransomware empfohlen
  • Priorisierte Remediation-Roadmap geliefert: Sofortmaßnahmen, mittelfristige und langfristige Verbesserungen

Technologien: AWS (RDS, S3, IAM, KMS, CloudTrail, GuardDuty, Shield, WAF, Backup, VPC, Config), STRIDE Threat Modeling, Endur ETRM

Ostseehafenbetreiber (KRITIS)

Senior Infrastructure & Security Consultant

Lübeck, Deutschland | 2023 – 2025

Mehrjähriges Engagement bei einem KRITIS-klassifizierten Ostseehafenbetreiber. Drei Workstreams: Aufbau eines Open-Source-SIEM auf OpenSearch, Modernisierung der Network-Infrastruktur (Segmentierung, Firewalls, Redundanz) und Security Audits über Active Directory, Endpoints und Network-Komponenten.

Schwerpunkte

  • Open-Source-SIEM auf Basis von OpenSearch entworfen und deployed; erste zentralisierte Security-Monitoring-Fähigkeit der Organisation aufgebaut
  • Network-Segmentation-Strategie für den verteilten Hafencampus über mehrere Standorte in Lübeck entworfen
  • Firewall-Architektur evaluiert: Redundanz, Konfiguration, DMZ-Anforderungen, Monitoring
  • Active-Directory-Health-Assessment mit SIEM-Integration durchgeführt
  • Security Audit über mehrere Domänen: AD, Windows Clients, Firewall, Ransomware-Readiness
  • Schutzklassenkatalog für risikobasierte Security-Priorisierung erstellt
  • IT-Infrastruktur-Outsourcing-Strategie beraten; ISO 27001 und KRITIS-Compliance geplant
  • SIEM-Transition zu kommerzieller Managed-Service-Lösung gesteuert und Handover durchgeführt

Technologien: OpenSearch (SIEM), Network Segmentation, Firewall-Architektur, Active Directory, VPN, KRITIS, ISO 27001, Microsoft 365, SharePoint

Solarenergiespeicher-Unternehmen

Architect – Logging Infrastructure

Leipzig, Deutschland | 2023 – 2024

Migration der Logging-Infrastruktur bei einem Solar-Energiespeicher-Unternehmen: ElasticSearch zu OpenSearch, Filebeat-Logstash-Pipelines zu vector.dev. Komplette Infrastruktur über CI/CD deployed; Koordination mit Applikationsteams für unterbrechungsfreie Migration.

Schwerpunkte

  • ElasticSearch-Logging-Infrastruktur zu OpenSearch migriert
  • Logging-Pipelines von Filebeat-Logstash auf vector.dev umgestellt
  • Neue Infrastruktur vollständig über CI/CD-Pipeline deployed (ArgoCD, Terraform, Ansible)
  • Testpläne entwickelt; Systemperformance, Security und Compliance validiert

Technologien: OpenSearch, vector.dev, Elasticsearch, Logstash, Filebeat, Kibana, Azure, Kubernetes, Terraform, Ansible, ArgoCD, GitLab

Globaler FinTech-Infrastrukturanbieter

Architect & Project Lead – Infrastructure and Software Deployment

Deutschland | 2021 – 2023

Architektur und Leitung der Infrastruktur- und Software-Bereitstellung für eine Payment-as-a-Service-Plattform bei einem globalen FinTech-Infrastrukturanbieter. Cloud-, Hybrid- und On-Premises-Infrastruktur über IBM Cloud, AWS und Google Cloud entworfen. Full-Lifecycle-Verantwortung: Solution Design, Entwicklungsüberwachung, Testing, Disaster Recovery mit regelmäßigen Fire Drills und Deployment/Release Management – unter PCI-DSS-, PSD2-, ISO-27001- und BaFin/BAIT-Compliance.

Schwerpunkte

  • Cloud- und Netzwerkarchitektur über IBM Cloud, AWS und Google Cloud entworfen
  • System- und Integrationsdesign für die Payment-as-a-Service-Plattform erstellt
  • Disaster Recovery, Business Continuity und Backup geplant, implementiert und betrieben; regelmäßige Fire Drills durchgeführt
  • PCI-DSS-, PSD2-, ISO-27001- und BaFin/BAIT-Compliance sichergestellt
  • Testpläne und -strategien entwickelt; SIT, Performance-Tests, Regressionstests und UAT koordiniert
  • System-Deployment und Release geplant und koordiniert; Change Management implementiert

Technologien: IBM Cloud, AWS, GCP, OpenShift, Podman, Kubernetes, Apache Kafka, Spring Boot, Vert.x, Stripe, Braintree, Adyen, Mulesoft, Apigee, Kong, Datadog, Oracle, Java, Python, JavaScript, Jenkins, GitLab CI, PCI-DSS, PSD2, ISO 27001, TOGAF

Nationaler Sportverband

Project Lead & Infrastructure Architect

Frankfurt, Deutschland | 2020 – 2021

Einführung und Anpassung einer Open-Source-Produktivitätssuite bei einem nationalen Sportverband. Cloud- und Network-Infrastruktur auf GCP architektiert, containerisierte Services mit Kubernetes deployed, CI/CD-Pipelines implementiert, Disaster Recovery mit regelmäßigen Fire Drills etabliert.

Schwerpunkte

  • Cloud- und Netzwerkarchitektur auf GCP entworfen
  • Disaster Recovery, Business Continuity und Backup mit regelmäßigen Fire Drills implementiert
  • CI/CD-Pipelines (Jenkins, GitLab CI, Travis CI) und IaC (Terraform, Ansible) aufgesetzt
  • System-Performance, Security und Compliance validiert

Technologien: GCP, Kubernetes, Docker, Terraform, Ansible, Jenkins, GitLab CI, ELK Stack, Grafana, ISO 27001, BSI Grundschutz, TOGAF

Globaler MedTech-Konzern

Architect

Deutschland | 2020

Migration der Produktions-Delivery-Infrastruktur bei einem globalen MedTech-Unternehmen: Anwendungen von nativem Windows auf Linux/Docker-Container migriert, auf Azure mit Kubernetes deployed, Azure Machine Learning Services integriert und CI/CD-Pipelines etabliert.

Schwerpunkte

  • Technische Architektur und Cloud-Infrastruktur auf Azure entworfen
  • Bestehende Anwendungen von nativem Windows auf Linux-Docker-Container umgeschrieben und in Kubernetes-Cluster deployed
  • CI/CD-Pipeline (Jenkins, GitHub Actions) implementiert; Azure Machine Learning Services integriert
  • Monitoring, Alerting und Disaster-Recovery-Pläne aufgesetzt

Technologien: Azure, Azure Machine Learning, Kubernetes, Docker, Terraform, Ansible, Jenkins, GitHub Actions, Python, C#, C++, ELK Stack, Grafana, ISO 27001, BSI Grundschutz

Globaler Industriegasmotoren-Hersteller

Cloud Architect HPC

Jenbach, Österreich | 2019

Cloud-Architektur für die Migration von High-Performance-Computing-Workloads (CFD-Simulation, Engineering-Analyse) zu IaaS. AWS, GCP und Azure auf HPC-Eignung evaluiert; skalierbare Multi-Cloud- und Hybrid-HPC-Architektur mit automatisierter Kostenoptimierung (FinOps) entworfen.

Schwerpunkte

  • Bestehende On-Premises-HPC-Infrastruktur bewertet; Cloud-Provider verglichen
  • Skalierbare und sichere HPC-Architektur mit FinOps-Prinzipien entworfen
  • Multi-Cloud- und Hybrid-Szenarien geplant; Datenspeicher- und -managementstrategie erstellt
  • Deployment-Plan, Monitoring-Setup und Trainingsdokumentation entwickelt

Technologien: AWS, GCP, Azure, Ansible, Terraform, Elasticsearch/ELK, Python, ConvergeCFD, ANSYS

Deutsche Investmentbank

Project Lead & Cloud Infrastructure Architect

Frankfurt, Deutschland | 2018 – 2020

Migration in eine Finance-Cloud-Umgebung bei einer großen deutschen Bankengruppe. Network Segmentation, Service-Migration und Cloud-Infrastruktur-Deployment über Azure, AWS, GCP und spezialisierte Finanzdienstleistungs-Cloud architektiert und ausgeführt. Full-Lifecycle von Infrastruktur-Discovery über Zielarchitektur bis Post-Migration-Review – unter BaFin/BAIT-, PCI-DSS-, Basel-III- und SOX-Compliance.

Schwerpunkte

  • Bestehende Infrastruktur inventarisiert; Network-Traffic-Patterns und Data Flows analysiert
  • Zielarchitektur mit Disaster-Recovery-Plan und Network-Security-Konzept entworfen
  • Security Controls und -richtlinien pro Netzwerksegment implementiert
  • Services inventarisiert, Dependencies bewertet, Migrationspläne mit Rollback-Strategien entwickelt
  • Priorisierte Service-Migrationen ausgeführt; migrierte Services auf Stabilität und Performance überwacht
  • Post-Migration-Review und Projekt-Closure-Report erstellt

Technologien: Azure, AWS, GCP, Spezialisierte Finanz-Cloud, Cisco Firewalls, Checkpoint Firewalls, Datadog, ELK Stack, Power BI, PCI-DSS, PSD2, Basel III, SOX, BaFin/BAIT, ISO 27001, TOGAF

Nationaler Eisenbahnbetreiber

Architect & Project Lead

Frankfurt, Deutschland | 2017 – 2018

Entwurf und Implementierung der IP-Infrastruktur für Regionalzüge bei einem nationalen Eisenbahnbetreiber. Hybrid-Lösung mit On-Board-Edge-Computing und AWS-Cloud-Services: IoT-Sensoren, WLAN-Konnektivität, Real-Time Data Streaming und Predictive Analytics.

Schwerpunkte

  • High-Level-Systemarchitektur entworfen: Sensorsysteme, Netzwerk und Cloud-Komponenten integriert
  • IoT-Kommunikationsprotokolle (MQTT, OPC-UA) ausgewählt; IEEE-802.11-basierte WLAN-Infrastruktur geplant
  • AWS-Komponenten (CloudFront, S3, EC2) deployed; RESTful APIs und API Gateway entwickelt
  • Real-Time Data Streaming mit Apache Kafka implementiert
  • Containerisierung und CI/CD-Pipeline (Docker, Kubernetes) aufgesetzt
  • Performance-Monitoring und Log-Management (ELK Stack) implementiert
  • Disaster Recovery und Contingency Plans designed und getestet

Technologien: AWS (CloudFront, S3, EC2), Apache Kafka, MQTT, OPC-UA, Kubernetes, Docker, ELK Stack, Grafana, Nagios, Hadoop HDFS, TensorFlow, PyTorch, IPv4/IPv6, ISO 27001, NIST

Europäische Investmentbank

Security Vulnerability Scan & Discovery Project Lead

Frankfurt, Deutschland | 2016 – 2017

Leitung eines umfassenden Vulnerability-Scanning- und Discovery-Programms bei einer der größten europäischen Investmentbanken. Projektumfang über Zielsysteme, Network Ranges und Softwarekomponenten definiert. Team aus Security-Spezialisten (Network Security, Application Security, Kryptografie) zusammengestellt und geführt. Vollständiger Vulnerability-Assessment-Zyklus: Reconnaissance, Scanning, Penetration Testing, Analyse, Remediation Design und Post-Implementierungs-Validierung.

Schwerpunkte

  • Netzwerk-Reconnaissance und Vulnerability Scanning über die Bankinfrastruktur durchgeführt
  • Penetration Testing gegen identifizierte Ziele ausgeführt
  • Vulnerabilities auf Exploitability und Business Impact analysiert
  • Security-Empfehlungen für Patching, Configuration Hardening und Secure Coding entwickelt
  • Detaillierte technische Reports mit CVSS-basierten Risikobewertungen erstellt und an Stakeholder präsentiert

Technologien: Nmap, Nessus, OpenVAS, Qualys, Burp Suite, Splunk, LogRhythm, Snort (IDS/IPS), Cisco, Fortinet, Palo Alto, SSL/TLS, VPN, PGP, IPv4/IPv6

Globaler Healthcare- & Life-Sciences-Konzern

IT Infrastructure Consultant & Legal Workstream Lead

Bad Homburg, Deutschland | 2014 – 2016

Mehrjähriges Engagement bei der IT-Services-Tochter eines DAX-gelisteten Gesundheitskonzerns. Phase 1 (2014–2015): Leitung des Legal-Workstreams im globalen IT-Infrastruktur-Konsolidierungsprogramm – Datenschutzanforderungen über europäische Jurisdiktionen. Phase 2 (2016): Operative IT-Projekte: MobileIron-MDM-Deployment, Citrix-Thin-Client-Rollout für europäische Kliniken, E-Mail-Verschlüsselungs-Initiativen.

Schwerpunkte

  • Legal Workstream für globale IT-Infrastruktur-Migration geleitet; Datenschutzanforderungen pro Zielland (Rumänien, Serbien, Polen u.a.) recherchiert und dokumentiert
  • Umfassende 6-Phasen-Prozedur für User Data Access entworfen und verfasst
  • MobileIron-MDM-Migration projektgeleitet; S/MIME-Verschlüsselungsproblem auf mobilen Geräten gelöst
  • IGEL-Thin-Clients mit Citrix VDA/SDA für Kliniken in Spanien und Slowakei deployed
  • Mail-Spoofing-Mitigationsprojekt geführt

Technologien: Citrix XenApp/VDA/SDA, IGEL Thin Clients, MobileIron, SharePoint, S/MIME, Active Directory, Cisco, Steelhead WAN, VPN, Remedy, ITIL

Rechenzentrum-Startup

Interim CTO

Dresden, Deutschland | 2015

Interim-CTO bei einem Startup für verteilte Rechenzentrumsinfrastruktur mit Abwärmenutzung für Gebäudeheizung. Leitung der “Future of Compute”-Produktentwicklung: verteilte IaaS-Plattform auf Basis von OpenStack und KVM. Aufbau und Führung der Software- und Hardware-Engineering-Teams. Parallel Fundraising: Investorenbeziehungen, Finanzmodellierung und Verhandlungen.

Schwerpunkte

  • Verteilte Rechenzentrumsarchitektur für IaaS entworfen und implementiert
  • Cloud-Infrastruktur-Plattform auf OpenStack aufgerüstet und optimiert
  • Verteilte Network-Infrastruktur geplant und deployed
  • Software- und Hardware-Engineering-Teams aufgebaut und geführt
  • Funding durch Investorenbeziehungen und Pitch-Präsentationen gesichert

Technologien: OpenStack, KVM, SDN, NFV, Load Balancing, IPv4/IPv6, TIA-942, ISO 27001, Jenkins, GitLab, CI/CD

Europäische Investmentbank (Cloud-Projekt)

Software Project Manager – Cloud Project

Frankfurt, Deutschland | 2015

Softwareprojekt für eine Cloud-Initiative bei einer großen europäischen Investmentbank: Einführung neuer Tooling-Landschaft. Koordination der Java-Softwareentwicklung, Analyse der bestehenden IT-Landschaft, Projektplanung und Risikosteuerung.

Schwerpunkte

  • Java-Softwareentwicklung für Cloud-Tooling-Einführung koordiniert
  • Bestehende IT-Landschaft analysiert (IST-Analyse)
  • Projektplan, Risikoberichte und technische Dokumentation erstellt

Technologien: Java, Cloud-Infrastruktur-Tooling

Globaler Spezialchemie-Konzern

Project Lead – SAP HANA Introduction

Essen, Deutschland | 2013 – 2014

Leitung der SAP-HANA-Einführung im Rahmen einer globalen Server- und Infrastrukturkonsolidierung bei einem DAX-Spezialchemiekonzern. Full-Lifecycle: Solution Design, Architektur, Installation, Datenmigration, Testing, Go-Live und Post-Implementierungs-Support.

Schwerpunkte

  • SAP-HANA-Systemarchitektur und Datenmodell entworfen
  • Datenmigrationsstrategie entwickelt und ausgeführt
  • Go-Live geplant und durchgeführt; Post-Implementierungs-Support bereitgestellt

Technologien: SAP HANA, SAP BW, SAP HANA Studio/Cockpit, SAP SLT, ISO 27001, TOGAF, ITIL, ASAP

Mobile IoT-Plattform-Startup

CIO & Co-Founder

Berlin, Deutschland | 2013 – 2014

Mitgründung und technische Leitung einer iBeacon-basierten Mobil-App-Plattform, die es Nutzern ermöglicht, standortbezogene Anwendungen ohne Programmierung zu erstellen. Teilnahme an einem europäischen Top-Startup-Accelerator.

Schwerpunkte

  • Technische Plattform für iBeacon-App-Erstellung architektiert
  • Engineering-Team aufgebaut und geführt
  • iBeacon-Hardware-Sourcing-Strategie entworfen; technischen Prototyp entwickelt

Technologien: iBeacon, Bluetooth Low Energy (BLE), iOS, Web-CMS, Template Builder

Internationale Großkanzlei

Technical Project Lead & Architect

Frankfurt, Deutschland (Colocation-Standorte: USA, Europa, Asien) | 2012 – 2013

Globale Compute-Infrastruktur-Konsolidierung für eine internationale Großkanzlei. Planung, Design und Durchführung der Migration von Server-, Storage- und Network-Infrastruktur in Colocation-Rechenzentren über USA, Europa und Asien.

Schwerpunkte

  • Bestehende Hardware, Software, Netzwerk und DC-Infrastruktur global assessed
  • Konsolidierungsplan mit Migrationsstrategien und Zielarchitekturen entworfen
  • RFP-Prozess für Rechenzentren in Europa, USA und Asien gesteuert; Verträge verhandelt
  • Server-Virtualisierung, Storage-Konsolidierung und Network-Optimierung ausgeführt
  • Test, Validierung und operatives Handover durchgeführt

Technologien: VMware vSphere, SAN/NAS, IPv4/IPv6, Firewalls, Colocation (global), ISO 27001, COBIT, ITIL, TOGAF

Europäischer Telekommunikationskonzern

Project Manager – Product Development (satellitenbasiertes IPTV-Produkt)

Darmstadt, Deutschland | 2011

Produktentwicklung innerhalb der Division Produkte & Innovation: satellitenbasiertes IPTV-Produkt zur Erweiterung der Streaming-Plattform auf Kunden ohne DSL-Abdeckung. Koordination paralleler Workstreams (Hardware, Software, Satelliteninfrastruktur, Content-Akquisition, Marketing) mit PRINCE2-Methodik.

Schwerpunkte

  • Projektumfang und -ziele für das satellitenbasierte IPTV-Produkt definiert
  • Parallele Workstreams koordiniert: Hardware, Software, Satellit, Content, Marketing
  • Externe Anbieter ausgewählt und gesteuert; Vendor-Performance überwacht
  • Produktlaunch unterstützt; Handover an Operations durchgeführt

Technologien: Microsoft Media Room, DVB-S, IP-Multicast, H.264, MPEG-2/4, HLS, DRM, PRINCE2

Globaler Internet-Technologiekonzern

Data Center Engineer / Project Lead

Frankfurt, Deutschland (global: Atlanta, The Dalles, Dublin, Beijing, Belgien, Holland u.a.) | 2006 – 2011

Fünf Jahre Festanstellung im globalen Rechenzentrumsbetrieb. Stationiert in Frankfurt, eingesetzt an Rechenzentrumsstandorten auf mehreren Kontinenten. Vier große Infrastrukturprojekte: CDN-Deployment (Video-Plattform-Integration), Rechenzentrumsaufbau und Cluster-Migration, Network Capacity Expansion und großangelegte Server-Rotation.

Schwerpunkte

CDN-Deployment für Video-Content (Video-Plattform)
  • Deployment mit einem Team von 10 Spezialisten geplant und ausgeführt; Beschaffung, Projektreporting und Budgetkontrolle gesteuert
  • Streaming-Server (RPM-basierte Linux-Distributionen) installiert und konfiguriert
  • Lokales Networking und Peering zu Backbone-Betreibern aufgesetzt; Fiber-Optic-Verbindungen getestet und Peering-Hardware konfiguriert
  • Monitoring-Tools in das globale Monitoring-System integriert (Services, Hardware Health, Network Traffic, Intrusion Detection, Strom, Kühlung)
  • SLAs und OLAs zwischen internen Service-Ownern und DC-Providern definiert und koordiniert
  • Video-Plattform-Insourcing und -Integration in die Unternehmensinfrastruktur koordiniert
Cluster-Relocation in neues Rechenzentrum
  • Projektteam geführt; technische Gebäudeinfrastruktur geplant und realisiert: Strom- und Kühlinfrastruktur (Chiller, Failover), Brandschutz, Network Cabling (Kupfer und Glasfaser)
  • Kapazitätsberechnungen für Kühlung, Stromverbrauch und Compute ausgeführt
  • Network-Komponenten (Juniper, Force10, Siemens Infinera, Cisco) installiert und konfiguriert
  • Server-Hardware deployed; Betriebssysteme und Software massenhaft ausgerollt
  • Contingency-Pläne (technische Ausfälle, Cyberangriffe, Brand) geplant, implementiert und getestet; in unternehmensweites Failover-Konzept integriert
  • Logistik gesteuert: Lagerhaltung, Frachtmanagement, Zoll und Import technischer Ausrüstung aus den USA
Network Capacity Expansion
  • Deployment-Team geführt; Kapazitätsberechnungen durchgeführt
  • Network-Komponenten (Juniper, Siemens Infinera) installiert und konfiguriert
  • Server- und Netzwerk-Hardware deployed; QA der Hardware-, Software- und OS-Anpassungen durchgeführt
  • Contingency-Pläne nach Erweiterung überarbeitet und getestet
Server-Rotation in Rechenzentren
  • Austausch von mehr als 5.000 Servern bei unterbrechungsfreiem Cluster-Betrieb geplant und ausgeführt
  • Rotationsplan entwickelt: maximal 20 Maschinen gleichzeitig offline
  • Hardware und Software deployed; SLAs und OLAs aktualisiert
  • Monitoring-Tools konfiguriert; Contingency-Pläne angepasst und getestet

Technologien: BGP, RIP, IGRP/EIGRP, QoS, WDM, Peering, Load Balancing, Juniper, Cisco, ADVA, Siemens Infinera, Force10, KVM, MOSIX, XEN, Linux (RPM-basiert), JuniperOS, Glasfaser, Kühlinfrastruktur, USV, Brandschutz, Rack & Stack, Linux Kernel Development (Module), BSI, ITIL

Technologien & Kompetenzen

BereichTechnologien
Cloud-PlattformenAzure (Backup, Key Vault, VMs, App Service, Policy, Landing Zones, AKS, ML), AWS (EC2, S3, RDS, CloudFront, IAM, KMS, GuardDuty, Shield, WAF, Backup), GCP, IBM Cloud, OpenStack, Hetzner, Spezialisierte Finanz-Cloud
Kubernetes & ContainerKubernetes (AKS, on-prem, KaaS), OpenShift, Docker/Podman, Helm, ArgoCD (GitOps), Harbor, Calico CNI, Cilium (eBPF), MetalLB, cert-manager, Istio (Service Mesh), Kube-bench, Kyverno, Falco (Runtime Security), Trivy (Container Scanning)
Security & ComplianceSTRIDE Threat Modeling, Vulnerability Management (Greenbone, Nessus, Qualys), Penetration Testing (Burp Suite, Nmap, Kali Linux), SIEM (Elasticsearch, OpenSearch, Exabeam, Splunk), OPA/Rego (Policy-as-Code), Zero Trust Architecture, Supply Chain Security (SBOM, SLSA), IaC Security Scanning (Checkov, tfsec), BSI IT-Grundschutz/KRITIS, ISO 27001, DORA, NIS2, EUCS, PCI-DSS, PSD2, BaFin/BAIT, DSGVO, OWASP, CVSS, NIST
Automatisierung & IaCTerraform, Ansible, CI/CD (GitLab CI, Jenkins, GitHub Actions, Azure DevOps), Git/GitLab/GitHub, ArgoCD
NetzwerkIPv4/IPv6 (Dual-Stack-Migration), BGP, SDN/NFV, Load Balancing (HAProxy, F5), Firewalls (Cisco, Fortinet, Palo Alto, Checkpoint), VPN, DMZ, Netzwerksegmentierung
Identity & Access ManagementEntra ID (Conditional Access, Cross-Tenant Sync), Keycloak, OpenFGA, OpenBao, Active Directory, SAML/SSO
Monitoring & ObservabilityElasticsearch/OpenSearch/Kibana, Grafana, Datadog, ELK Stack, vector.dev, Splunk, Instana, CheckMK, Power BI
Datenbanken & PlattformenOracle Database (RAC, AWR, Connection Pooling), SAP HANA, Apache Kafka, SQL/NoSQL
Virtualisierung & RechenzentrumVMware vSphere, KVM, Bare-Metal, SAN/NAS/DAS (NetApp, EMC, Brocade), TIA-942, Kühlinfrastruktur, USV, Brandschutz, Colocation (global)
Entwicklung & ScriptingPython, Java (Spring Boot, Vert.x), JavaScript, C#/C++, Linux Kernel Development, RESTful APIs, API Gateways (Mulesoft, Apigee, Kong), TensorFlow/PyTorch
Frameworks & MethodenTOGAF, ITIL/ITSM, Agile/Scrum, DevOps/SRE

Persönliches

  • Sprachen: Deutsch (Muttersprache), Englisch (muttersprachliches Niveau)
  • Freiberuflich tätig seit: 2011
  • Berufserfahrung seit: 2001
  • Standorte: Deutschland | EU | Schweiz | UK