06.08.2026 aktualisiert

**** ******** ****
verifiziert
Premiumkunde
100 % verfügbar

Microsoft Cloud Security Architect | Audit-ready Azure, Entra ID, Sentinel, M365 (NIS2, DORA, BSI)

Berlin, Deutschland
Weltweit
Berlin, Deutschland
Weltweit

Über mich

Ich mache regulierte Organisationen in der Microsoft-Cloud Audit-ready: prüffeste Architektur für Azure, Entra ID, Microsoft Sentinel und Microsoft 365 – dokumentiert und jederzeit übernehmbar. Verantwortlicher Architekt bei WENSKE cyber solutions. Schwerpunkte: BSI-Grundschutz, NIS2, DORA.

Skills

Zero TrustAzure DevOpsDORAAnwendungsarchitekturArchitekturdesignMicrosoft AzureBusiness Continuity And Disaster RecoveryGeschäftskontinuitätBetriebliches KontinuitätsmanagementCertificate of Cloud Security KnowledgeCloud-SicherheitInformationssicherheitKontinuierliche ÜberwachungMulti-Faktor-AuthentifizierungIdentitätsmanagementISO / IEC 27001Azure Active DirectoryZero Trust Network AccessIt-sicherheitsstandardsAzure PowerShellMicrosoft InTuneAzure Security CenterIt-sicherheitslösungenMicrosoft Sentinel (Sicherheits-Informations- und Ereignismanagement)HärtungssystemeAzure AKSDevSecOpsAzure Resource Manager
Microsoft Cloud Security Architect | Audit-ready Azure, Entra ID, Microsoft Sentinel, Microsoft 365

Schwerpunkt

Ich mache regulierte Organisationen in der Microsoft-Cloud Audit-ready: Sicherheitsarchitektur für Azure, Entra ID, Microsoft Sentinel, Microsoft Defender und Microsoft 365, die jeder Prüfung standhält – prüffest dokumentiert und jederzeit übernehmbar. Über 10 Jahre Erfahrung in regulierten und sicherheitskritischen Umgebungen: Banken, Behörden, KRITIS. Verantwortlicher Architekt bei WENSKE cyber solutions.

Leistungsprofil

Azure Security Architektur: Landing Zones, Netzwerksegmentierung, Azure Firewall, Azure Policy, RBAC, Key Vault
Microsoft Entra ID: Conditional Access, Privileged Identity Management, Workload Identities, Hybrid Identity mit Active Directory
Microsoft Sentinel / SIEM: Datenquellenkonzept, KQL-Use-Cases, Detection Engineering, MITRE ATT&CK-Mapping, SOC-Anbindung
Microsoft Defender for Cloud und Defender XDR: Cloud Security Posture Management (CSPM), Container Security für AKS und ACR
Microsoft Intune: Endpoint-Härtung und Compliance Policies für Windows 10/11 und Linux nach BSI-Grundschutz, Zero-Touch-Rollout
Zero Trust in Azure und Microsoft 365: Privileged Access, Conditional Access, Geräte- und Applikationsabsicherung
IT-Sicherheitsaudits in Azure, Entra ID und Intune inkl. Risikobewertung und Maßnahmenplanung
Security Governance: Baselines, Control-Kataloge, Evidence-Management, Management-Reporting, Audit-Vorbereitung
DevSecOps in Azure DevOps: Policy Enforcement, Image Scanning, Secret Management

Regulatorik

BSI-Grundschutz • NIS2 • DORA • ISO 27001 • BAIT/MaRisk • DSGVO. Übersetzung regulatorischer Anforderungen in prüffeste Architektur inklusive Nachweisführung gegenüber Aufsicht und Revision.

Ausgewählte Mandate

Sicherheitsbehörde (öffentlicher Sektor): Sentinel-SIEM mit MITRE-Mapping, BSI-konforme Intune-Härtung (Windows, Linux), Container-Security in Azure, IT-Sicherheitsaudits in Azure, Entra ID und Intune.
Internationaler Handelskonzern: unternehmensweite Azure Security Baseline, CSPM mit CrowdStrike Falcon Cloud Security, Container-Security für AKS und ACR, Blue-Team-Aufbau.
Bankenumfeld: DORA-konforme Sicherheitsarchitektur, Entra ID Workload-Identitätsmodell für AKS, mTLS-gesicherte API-Architektur, Secret Management mit Managed Identities.
Übertragungsnetzbetreiber (Energie/KRITIS): Security Blueprints und Control-Katalog nach NIS2, CSPM-Bewertung für hybride Umgebungen.

Zertifizierungen

Microsoft Cybersecurity Architect Expert (SC-100) • CCSP • Azure Security Engineer Associate (AZ-500) • Azure Solutions Architect Expert (AZ-305) • Azure Network Engineer (AZ-700) • TOGAF Practitioner

Zusammenarbeit

Zwei Wege, ein Standard: Aufbau der Architektur mit strukturierter Übergabe an das interne Team – oder dauerhafter Betrieb mit definierten Reaktionszeiten. Ohne Lock-in: Tenant, Daten und Dokumentation bleiben bei Ihnen.

Sprachen

DeutschMutterspracheEnglischverhandlungssicher

Projekthistorie

Microsoft Azure Security Architektur und Container-Security

internationale Handelsgruppe (IT-Holding)

Konsumgüter und Handel

>10.000 Mitarbeiter

  • Konzeption und Implementierung einer unternehmensweiten Azure Security Baseline mit Azure Policy, RBAC, Privileged Identity Management und Landing-Zone-Struktur
  • Architektur und Anbindung von Azure Container Services (AKS, ACR) an eine zentrale CSPM-Plattform (CrowdStrike Falcon Cloud Security) zur kontinuierlichen Überwachung von Fehlkonfigurationen, Schwachstellen und Workload-Risiken
  • Integration von Container-Image-Scanning, Runtime-Absicherung und Policy Enforcement in CI/CD-Pipelines zur frühzeitigen Erkennung sicherheitsrelevanter Abweichungen
  • Aufbau eines strukturierten CSPM-Konzepts inklusive Verantwortlichkeiten, Escalation Paths und Management-Reporting
  • Beratung beim Aufbau eines Blue Teams mit Fokus auf Cloud Detection, Incident Handling und Security Monitoring
  • Schulungen und Workshops für Security-, Plattform- und DevOps-Teams zur Stärkung der operativen Cloud- und Container-Security-Fähigkeiten


Schwerpunkte: Microsoft Azure, Azure Landing Zones, Azure Policy und RBAC, Privileged Identity Management (PIM), AKS/ACR Security, Container Security, Cloud Security Posture Management (CrowdStrike Falcon Cloud Security), Cloud Detection und Response, Blue Team Enablement, Security Governance, MITRE ATT&CK, DevSecOps

Microsoft Security Architektur: Sentinel, Intune und Entra ID

Sicherheitsbehörde (öffentlicher Sektor)

Öffentlicher Dienst

>10.000 Mitarbeiter

  • IT-Sicherheitsaudits in Microsoft Intune, Azure und Entra ID zur Identifikation kritischer Risiken und Stärkung der Cyber-Resilienz
  • Architektur und Aufbau einer SIEM-Lösung auf Microsoft Sentinel inklusive Datenquellenkonzept, Ingestion-Konzept, KQL-Use-Cases und MITRE ATT&CK-Mapping
  • Hardening-Baselines für Windows 10/11 und Linux Ubuntu nach BSI-Grundschutz inklusive Intune Configuration Profiles und Compliance Policies
  • Standardisierter App-Paketierungs- und Update-Prozess über Intune (Win32, Store, LOB) inklusive Versionierung, QA-Gate und Zero-Touch-Rollout
  • Container-Security-Modell in Azure (ACR, AKS, Image-Scanning-Pipeline, Policies nach BSI- und Microsoft-Guidelines) mit Integration in Microsoft Defender for Cloud (CSPM)
  • Endgeräte-Härtung nach Microsoft Privileged Access Deployment (Tiering, PAWs, Conditional Access, Zero Trust, ZTNA)
  • Erarbeitung von Sicherheitsmaßnahmen nach BSI-Grundschutz in Zusammenarbeit mit der internen Governance


Schwerpunkte: Microsoft Sentinel, Microsoft Intune, Microsoft Entra ID, Microsoft Defender for Cloud, Microsoft Azure, IT-Sicherheitsaudits, BSI-Grundschutz, OS Hardening, Conditional Access, Privileged Identity Management, Zero Trust, SIEM, Security Operations Center, MITRE ATT&CK

Enterprise Security Architect für eine interne Entwicklerplattform

internationaler Übertragungsnetzbetreiber (Energie)

Energie, Wasser und Umwelt

1000-5000 Mitarbeiter

  • Aufbau einer Architecture Pattern Library mit Security Blueprints zur Standardisierung sicherer Cloud- und Plattformdesigns inklusive Controls, NFRs und Guardrails
  • Mitwirkung im GRC-Assessment zur Einführung eines Control-Katalogs nach NIS2 und KRITIS inklusive Control-Mapping, Evidence-Management und Reporting
  • Evaluierung von CSPM-Lösungen für hybride Cloud-Umgebungen unter funktionalen und regulatorischen Anforderungen


Schwerpunkte: Security Blueprints, NIS2, KRITIS, Control-Mapping, Evidence-Management, CSPM-Evaluierung, Hybrid Cloud, Security Governance

PKI-Modernisierung und Zertifikatsautomatisierung

international tätiges Logistikunternehmen

Transport und Logistik

1000-5000 Mitarbeiter

  • Analyse der bestehenden PKI- und Zertifikatsprozesse sowie Identifikation technischer und organisatorischer Risiken
  • Bewertung möglicher Lösungsansätze inklusive Microsoft PKI mit Fokus auf Security, SLAs, Integration und TCO
  • Aufbau eines belastbaren Business Case (Make or Buy) und Präsentation der Entscheidungsvorlage auf Director- und C-Level
  • Planung des Target-State-Rollouts inklusive Meilensteinen, Verantwortlichkeiten, Change-Management und Know-how-Transfer
  • Klärung von Lizenz-, Datenschutz- und ISO-27001-Anforderungen mit Legal, Procurement und Herstellern


Schwerpunkte: PKI-Strategie, Microsoft PKI, Zertifikatsautomatisierung, Anbieterbewertung, Business Case, Management-Reporting, Implementierungsplanung, ISO 27001, IT-Governance

DORA-konforme Sicherheitsarchitektur in hybriden Azure-Umgebungen

Direktbank (Deutschland)

Banken und Finanzdienstleistungen

5000-10.000 Mitarbeiter

Teil der Plattformarchitektur-Einheit innerhalb der Enterprise Architecture in einem unternehmensweiten Cloud-Transformationsprogramm mit Fokus auf Cloud-Souveränität, DORA-Compliance und bankenspezifische Sicherheitsanforderungen.


  • Design und Implementierung einer Azure API Management-Lösung für mTLS-geschützte Kommunikation über Plattformgrenzen hinweg inklusive AKS, Ingress Controller und Azure Key Vault
  • Entwicklung eines Entra ID-basierten Workload-Identitätsmodells zur sicheren Authentifizierung von Anwendungen in AKS-Clustern
  • Skalierbares Secret Management auf Basis von Managed Identities und mehreren Azure Key Vaults
  • Mitwirkung an der Cloud-Placement-Strategie und an der Refactoring-Roadmap für Legacy-Anwendungen
  • Aufbau regulatorisch konformer Cloud-Komponenten im Einklang mit ISO/IEC 27001, DORA und internen Governance-Vorgaben


Schwerpunkte: Microsoft Azure, Microsoft Entra ID, Azure API Management, Azure Key Vault, Azure Managed Identity, AKS, AKS Hardening, DORA, ISO/IEC 27001, Web Application Firewall, OWASP Top 10, Cloud Security

Hybrid-IAM-Architektur mit Entra ID und Active Directory

NGO mit kritischer Infrastrukturverantwortung

Sonstiges

1000-5000 Mitarbeiter

Ganzheitliches Identity- und Access-Management-Konzept für eine global verteilte hybride Umgebung – auditierbar und im Einklang mit ISO/IEC 27001, Datenschutzrecht und den Anforderungen der NIS2-Richtlinie.


  • Hybrid-IAM-Modell mit Microsoft Entra ID, Active Directory und Entra Connect für über 3.500 Benutzerkonten
  • Weltweit skalierbare PKI zur sicheren System-zu-System-Kommunikation und Authentifizierung
  • Fein granulares Rollen- und Berechtigungskonzept zur Minimierung von Angriffsflächen
  • Evaluierung von Azure Local (vormals Azure Stack HCI) als souveräne Edge-Cloud-Komponente für dezentrale Rechenzentren
  • Architektur ausgelegt auf Cloud-Souveränität, Betriebssicherheit und regulatorische Nachvollziehbarkeit


Schwerpunkte: Microsoft Entra ID, Active Directory, Entra Connect, Microsoft 365, Microsoft Exchange, Azure Local, Hybrid Identity, PKI und Zertifikatsdienste, Identity Federation, Zero Trust, Least Privilege, RBAC, ISO/IEC 27001, NIS2

Cloud-Security- und Governance-Architektur im Bankenumfeld

Direktbank (Deutschland)

Banken und Finanzdienstleistungen

5000-10.000 Mitarbeiter

Technische Neuausrichtung der Cloud-Security- und Governance-Architektur im Rahmen der Integration eines ehemaligen FinTechs – konform zu BAIT, DORA, NIS2 und ISO/IEC 27001.


  • Migration containerisierter Kernanwendungen in global skalierbare Cloud Landing Zones auf Microsoft Azure
  • Aufbau von Security-Reporting-Pipelines zur Einhaltung regulatorischer Anforderungen
  • Automatisierung sicherheitsrelevanter Prozesse nach DevSecOps-Prinzip inklusive statischer Codeanalyse und Threat Modeling
  • Sicherstellung des 24/7-Betriebs containerisierter Geschäftsanwendungen auf AKS inklusive Observability und Incident Response
  • Zusammenarbeit mit Compliance-, Security- und Infrastruktur-Teams zur Durchsetzung von Governance-Vorgaben, Mitaufbau eines Cloud Center of Excellence


Schwerpunkte: Microsoft Azure, AKS, Azure DevOps, Cloud Landing Zones, Cloud Governance, Cloud Security, DORA, BAIT, NIS2, ISO/IEC 27001, DevSecOps, Threat Modeling, Observability

Azure Landing Zones mit zentraler Security-Governance

KRITIS-Energieversorger

Energie, Wasser und Umwelt

500-1000 Mitarbeiter

Aufbau regulatorisch konformer, betriebssicherer Cloud-Plattformen für den Transfer kritischer IT-Workloads – im Einklang mit KRITIS-Anforderungen und BSI IT-Grundschutz.


  • Architektur, Design und Umsetzung von Cloud Landing Zones mit Schwerpunkt Microsoft Azure nach Azure Cloud Adoption Framework
  • Automatisierte Provisionierung und GitOps-Integration über Azure DevOps für konsistente, auditfähige Deployments
  • Aufbau zentraler Governance-Controls: IAM, Key Management, Logging, Netzwerksegmentierung und Mikrosegmentierung
  • Security-Enablement von DevOps: Shift-Left, Secrets Management, Policy Enforcement, Infrastructure Hardening
  • Strukturiertes Enablement des Betriebsteams zu Cloud Security und Reviews


Schwerpunkte: Microsoft Azure, Azure Cloud Adoption Framework, Azure DevOps, Azure Key Vault, Azure Backup, Cloud Governance, IAM, Infrastructure Hardening, BSI IT-Grundschutz, KRITIS

Entra ID und Azure-Sicherheitsarchitektur im kritischen Unternehmensumfeld

mittelständischer Großhandel

Konsumgüter und Handel

50-250 Mitarbeiter

Sicherheitsorientierte Neuaufstellung der IT eines Unternehmens mit kritischen Geschäftsprozessen auf Basis von Microsoft Azure – unter Berücksichtigung des BSI IT-Grundschutzes.


  • Einführung von Microsoft Entra ID als zentrale, mandantenfähige Identitäts- und Zugriffsplattform
  • Aufbau einer modernen Sicherheitsarchitektur mit Azure Firewall, segmentierten Netzwerken und Cloud-native Policies
  • Migration geschäftskritischer Systeme inklusive ERP nach Microsoft Azure
  • Cloudbasierte Backup- und Recovery-Strategien mit Azure Backup für kritische Datenbestände
  • CI/CD-Pipelines mit Azure DevOps sowie rollenbasiertes Zugriffsmodell für Nachvollziehbarkeit und Auditfähigkeit


Schwerpunkte: Microsoft Entra ID, Microsoft Azure, Azure Firewall, Azure Backup, Azure Key Vault, Microsoft 365, Microsoft Exchange, Azure DevOps, RBAC, Zero Trust, Least Privilege, ZTNA, BSI IT-Grundschutz

Auditierbare Observability- und SIEM-Plattform für kritische Systeme

Finanzinstitut mit KRITIS-Relevanz

Banken und Finanzdienstleistungen

1000-5000 Mitarbeiter

  • Architektur und Aufbau einer skalierbaren Logging-, Monitoring- und SIEM-Plattform zur Überwachung sicherheitskritischer Systeme und Services
  • Alerting und Visualisierung für sicherheitsrelevante Events, deutliche Reduktion der mittleren Erkennungszeit (MTTD)
  • SLA-Reporting zur Verbesserung der regulatorischen Nachvollziehbarkeit für interne und externe Stakeholder


Schwerpunkte: SIEM, Security Monitoring, Detection und Alerting, Event-Korrelation, SLA-Reporting, KRITIS, Cyber Resilience

Fachliche Leitung eines DevSecOps-Teams im regulierten Bankenumfeld

Finanzinstitut (Automobilbank)

Banken und Finanzdienstleistungen

1000-5000 Mitarbeiter

  • Technische Verantwortung für auditrelevante Betriebsdokumentation und Teilnahme an Prüfungen durch Aufsicht und interne Revision
  • Einführung strukturierter Incident-Management- und Analyseprozesse auf Basis von ITIL und Security Best Practices
  • Sicherheitsorientierte Automatisierung zur Reduktion manueller Angriffsvektoren und Verbesserung der Betriebseffizienz
  • Fachliche Weiterentwicklung des Teams im Sinne von Security-by-Design


Schwerpunkte: Auditfähigkeit, BAIT, MaRisk, ISO/IEC 27001, ISO 22301, Incident Management, Segregation of Duties, DevSecOps, Härtung von Systemen

Auditkonformer Betrieb einer hochkritischen Kernbankenplattform

Finanzinstitut (Automobilbank)

Banken und Finanzdienstleistungen

1000-5000 Mitarbeiter

  • Betrieb geschäftskritischer Bankensysteme unter hohen Verfügbarkeits- und Auditauflagen
  • Planung und Durchführung sicherheitsrelevanter Migrationen unter strenger regulatorischer Governance
  • Automatisierung von Betriebsabläufen zur Reduktion operationeller Risiken und menschlicher Fehler
  • Abstimmung mit Security-, Compliance- und Fachbereichen zur Sicherstellung eines auditkonformen Betriebs


Schwerpunkte: Auditkonformer Betrieb, ISO/IEC 27001, MaRisk, Active Directory, LDAP, Automatisierung, Managed File Transfer

Sicherer Plattformbetrieb mit CI/CD im Managed Service

IT-Dienstleister (Managed Services)

Internet und Informationstechnologie

1000-5000 Mitarbeiter

  • Betrieb und Absicherung kundenindividueller Web- und Datenbankplattformen nach ITIL, unter anderem im E-Health-Umfeld
  • Aufbau automatisierter CI/CD-Pipelines mit integrierten Security-Checks, Codeanalyse und regelmäßigen Schwachstellenscans
  • Anbindung an eine zentrale SIEM-Lösung zur Erkennung und Korrelation sicherheitsrelevanter Events
  • Erstellung prüfungsrelevanter Nachweise nach ISO 27001


Schwerpunkte: Security-by-Design, CI/CD, SIEM-Anbindung, Vulnerability Management, Infrastructure Hardening, ITIL, ISO 27001

Infrastruktur, Automatisierung und IT-Sicherheit (Ausbildung Fachinformatiker)

Öffentlicher Sektor

Öffentlicher Dienst

250-500 Mitarbeiter

  • Administration von Servern und Netzwerken, Rechenzentrumsbetrieb und Support produktiver Systeme
  • Erste Erfahrungen mit Automatisierung, Konfigurationsmanagement und Fehleranalyse
  • Abschlussprojekt: standardisierte und souveräne Systemarchitektur für Linux-Arbeitsplätze auf Open-Source-Basis


Schwerpunkte: Infrastrukturbetrieb, Automatisierung, Konfigurationsmanagement, Systemhärtung


Zertifikate

Cybersecurity Architect Expert (SC-100)

Microsoft

2026

Certified Cloud Security Professional (CCSP)

ICS

2025

Azure Security Engineer Associate (AZ-500)

Microsoft

2025

TOGAF Enterprise Architecture - Practitioner

The Open Group

2024

Azure Solutions Architect Expert (AZ-305)

Microsoft

2023

Azure Network Engineer Associate (AZ-700)

Microsoft

2023

DevOps Engineer Expert (AZ-400)

Microsoft

2022

Azure Administrator Associate (AZ-104)

Microsoft

2022

Certified Kubernetes Application Developer (CKAD)

The Linux Foundation

2022

Azure Fundamentals (AZ-900)

Microsoft

2022

Azure Data Fundamentals (DP-900)

Microsoft

2022

Terraform Associate (002)

HashiCorp

2022

LPIC-1 (Linux Server Professional)

Linux Professional Institute

2021

RedHat Certified Administrator (RHCSA)

RedHat

2021

RedHat Certified Engineer (RHCE)

RedHat

2021

ITIL Foundation Certificate in IT Service Management

PeopleCert

2018

exali-logo

exali Berufshaftpflicht-Siegel

Das original exali Berufshaftpflicht-Siegel bestätigt dem Auftraggeber, dass die betreffende Person oder Firma eine aktuell gültige branchenspezifische Berufs- bzw. Betriebshaftpflichtversicherung abgeschlossen hat.

Versichert bis: 01.05.2028


Kontaktanfrage

Einloggen & anfragen.

Das Kontaktformular ist nur für eingeloggte Nutzer verfügbar.

RegistrierenAnmelden