DevSecOps-Beratung
DevSecOps-Probleme sind keine Tool-Probleme. Es sind Entscheidungsprobleme. Ich helfe Teams, die richtigen Entscheidungen zu treffen — bevor es teuer wird.
Was ich mache
Pipelines & Supply Chain
CI/CD-Pipelines absichern — die Pipeline ist das größte Einfallstor in dein Unternehmen. Dazu Supply-Chain-Security von Dependencies über Signaturen bis SBOM.
Container & Kubernetes
Sicherheitsarchitektur für den kompletten Entwicklungs- und Betriebszyklus: Container-Härtung, Kubernetes-Security, sichere Build- und Deploy-Prozesse.
Audits & Incident-Nachbereitung
Security-Audits von Build- und Deploy-Prozessen sowie Nachbereitung von Vorfällen — inklusive der unbequemen Fragen danach. Auch als externe Zweitmeinung zu bestehenden Konzepten.
Wie ich arbeite
Ich schaue mir an, wie dein Team wirklich arbeitet — bevor ich irgendetwas verändere. DevSecOps-Probleme sind Entscheidungsprobleme, keine Tool-Probleme.
Keine 80-Seiten-Reports, die niemand liest. Du bekommst konkrete, priorisierte Schritte — erarbeitet mit dem Team statt über das Team hinweg.
Was ich empfehle, habe ich selbst gebaut und betrieben. Umgesetzt wird mit deinem Team — damit das Wissen im Haus bleibt.
Security als Handwerk,
nicht als Compliance-Theater.
Für Entwicklungsteams und mittelständische Unternehmen, die die richtigen Entscheidungen treffen wollen, bevor es teuer wird. Eine kurze Nachricht genügt — ich melde mich persönlich.
Typische Anlässe
- Pipeline-Assessment: Eure CI/CD ist gewachsen, und niemand kann mehr sagen, wer was deployen darf.
- Supply-Chain-Absicherung: Ein kompromittiertes Paket hat euch erwischt — oder ihr wollt nicht warten, bis es soweit ist.
- Container- und Kubernetes-Security: Der Cluster läuft, aber die Absicherung ist beim Umzug liegengeblieben.
- Incident-Nachbereitung: Der Vorfall ist beendet. Die Frage, warum er möglich war, ist offen.
Wie ich arbeite
Ich fange bei eurem echten Stack an, nicht bei einer Checkliste. Was ich finde, kommt priorisiert zurück: was sofort weh tut, was strukturell ist, was warten kann — mit einer Einschätzung, was die Behebung jeweils kostet.
Keine 80-Seiten-Reports, die niemand liest. Ein Dokument, das euer Team am Montag abarbeiten kann, und auf Wunsch setze ich die ersten Punkte gemeinsam mit euch um.
Woran du meine Arbeit prüfen kannst
Bevor du mich beauftragst, kannst du dir ansehen, wie ich denke und baue. Im Blog zerlege ich Sicherheitsvorfälle und Advisories öffentlich — mit Versionsständen, Mitigation und dem, was ich bei eigenen Kunden umgesetzt habe. Unter Open Source liegt der Code der Bausteine, die ich in Projekten einsetze.
23 Jahre Entwicklung, davon 14 selbstständig. Der Betrieb, über den ich rede, ist der, den ich selbst fahre.