
Cyber Security Analyst mit klarem Fokus auf den Microsoft-Cloud-Security-Stack: Microsoft Sentinel, Defender XDR, Defender for Cloud und Microsoft Entra ID. Aktuell absolviere ich eine 1.800-stündige Cybersecurity-Ausbildung bei Cybersteps. In eigenen Lab-Projekten habe ich einen Microsoft Sentinel Honeypot in Azure aufgebaut, der über 3.200 reale Login-Versuche erfasst hat, KQL-Detection-Rules entlang MITRE ATT&CK geschrieben und einen eigenen Entra ID Security Auditor in Python (Microsoft Graph API + Azure OpenAI) gegen das EntraGoat-Lab entwickelt.
Microsoft AZ-900 und SC-900 zertifiziert; als nächstes plane ich Microsoft SC-300, danach PECB ISO 27001 Foundation, HTB CDSA und Microsoft SC-200. Aus 8+ Jahren Operations-Lead-Tätigkeit bringe ich strukturierte Problemlösung, klare Anwenderkommunikation und Erfahrung in 24/7-Bereitschaft mit. Genau hier, im Microsoft-Cloud-Security-Stack, möchte ich als Cyber Security Analyst meinen nächsten Schritt machen.
CodeArgus
Compliance ist eine Rechnung mit Frist. Das hier liest sie zuerst.
- Rolle
- Solo — Konzept, Entwicklung, Auslieferung
- Jahr
- 2026
- Repository
- Privates Repository
Problem
Kleine Unternehmen in Deutschland tragen heute eine rechtliche Pflicht, die die meisten nicht sehen. Ein fehlendes Impressum, ein Cookie-Banner ohne gleichwertigen „Ablehnen“-Button, Bilder ohne Alt-Text — jedes ist ein konkreter Verstoß mit Preisschild, und eine Abmahnung kommt mit Sicherheit. „Jemand könnte mich hacken“ ist vage; „ich verstoße gerade gegen § 25 TDDDG“ ist ein Brief im Kasten.
Ansatz
CodeArgus prüft eine Website auf alles, was per Gesetz vorhanden sein muss — Impressum, Datenschutzerklärung, gleichwertiges Cookie-Banner, Barrierefreiheit — und auf die Sicherheitslücken, die der Betreiber nicht sieht, mit der Rechtsgrundlage an jedem Befund. Das Scoring ist bewusst gesetzt: Der schwerste Befund dominiert, jeder HIGH-Befund deckelt die Note bei C, und ein Fehlt-Befund wird nie automatisch als „bestätigt“ markiert — denn ein einziges falsches CRITICAL in einem bezahlten Bericht zerstört Vertrauen dauerhaft. Der datierte, archivierte Bericht wird selbst zum Nachweis nach Art. 32 DSGVO.
Ergebnis
- Eine Feldstudie über 24 reale Oldenburger Kleinunternehmens-Websites (Aug. 2026) gründet das Produkt auf beobachtete Nachfrage statt auf eine Hypothese.
- 284 automatisierte Tests, ruff sauber; Scoring nach Konsequenz für den Kunden kalibriert, nicht nach roher Regelzahl.
- Nur passive Prüfungen mit Rechtsverweis — nie ein unbefugter aktiver Scan Dritter (§ 202c StGB).
Was ich gelernt habe
Das spannende Engineering-Problem eines Compliance-Scanners ist nicht die Erkennung. Es ist, die Schwere an der realen Rechtsfolge zu kalibrieren — und ein selbstbewusstes falsch-positives Ergebnis nicht auszuliefern.
LLMantis
Greife deinen eigenen Chatbot an, bevor es jemand anderes tut.
- Rolle
- Vierköpfiges Team · meine Rolle: Projektstruktur, Planung, Engine
- Jahr
- 2026
- Repository
- VladvonTranssylvanien/LLMantis
Problem
Jedes Unternehmen liefert ein LLM-Feature aus. Kaum eines testet es so, wie es ein Login-Formular testet. Ein Chatbot mit Tool-Zugriff ist eine neue, weit offene Angriffsfläche — Prompt Injection, Extraktion des System-Prompts, Jailbreaks, Datenabfluss — und ab dem 02.08.2026 verlangt der EU AI Act (Art. 50), dass ein Bot offenlegt, dass er KI ist. Ein Bot, dem man das ausreden kann, erfüllt die Anforderung nicht.
Ansatz
LLMantis ist ein Black-Box-Red-Team-Harness. Es feuert eine Bibliothek dokumentierter Angriffe über fünf OWASP-LLM-Kategorien gegen jeden HTTP-Endpunkt und bewertet die Antworten in zwei Schichten. Zuerst ein deterministischer Canary — ein eindeutiger String, im System-Prompt des Ziels platziert; kommt er wörtlich zurück, ist das ein String-Vergleich, keine Meinung (confidence: confirmed). Dann ein EU-gehostetes Judge-Modell (Mistral) nur für die semantischen Fälle, die der String-Vergleich nicht fängt. Daraus folgen die Regeln: kein Beleg-Zitat, kein Befund; nur ein bestätigter Befund darf die Note auf F ziehen; ein unvollständiger Scan bekommt gar keine Note — eine Note aus Teildaten würde in die Irre führen, und der Bericht wird als Nachweis verkauft.
Ergebnis
- Eine reproduzierbare Suite — jeder Befund kommt mit dem exakten Prompt, der ihn ausgelöst hat.
- Reiner EU-Stack: Das Judge-Modell liest System-Prompts und volle Transkripte der Kunden, ein US-Anbieter würde dem Produkt widersprechen.
- Läuft headless in der CI, sodass eine Regression im System-Prompt den Build wie jeder andere kaputte Test scheitern lässt.
Was ich gelernt habe
Prompt Injection ist kein Bug, den man einmal patcht. Es ist ein Bedrohungsmodell, das man bei jedem Deploy neu testet — genau deshalb gehört es in eine Pipeline, nicht auf eine Checkliste.
NetzSchild
Sieh jedes Gerät in deinem Netz. Auch das vergessene.
- Rolle
- Solo — Konzept, Entwicklung, Auslieferung
- Jahr
- 2025–2026
- Repository
- orelsv/NetzSchild
Problem
Heim- und Kleinbüro-Netze tragen heute dasselbe Risikoprofil wie eine kleine Firma — Smart-TVs, Kameras, Drucker, ein altes NAS mit vergessenem Admin-Panel — nur ohne die Werkzeuge. Enterprise-Scanner sind für Menschen gebaut und bepreist, die bereits wissen, was ein CVE ist.
Ansatz
NetzSchild verpackt Nmap in einen FastAPI-Dienst mit einem Browser-Dashboard, das jeder lesen kann. Es erkennt jedes Gerät im Subnetz, fingerabdruckt offene Ports und Dienste, berechnet pro Gerät einen Risk Score (0–100) und eine Time-To-Compromise-Schätzung und übersetzt jeden Befund in Klartext mit einem konkreten nächsten Schritt — „Port 23 (Telnet) ist an deinem Router offen. Das sendet dein Passwort unverschlüsselt. Deaktiviere es hier.“ Es läuft vollständig lokal: keine Daten verlassen das Netz, IP/MAC lassen sich anonymisieren, keine Passwörter werden gespeichert.
Ergebnis
- Erklärbarer Risk Score (0–100) und eine Time-To-Compromise-Schätzung für jedes gefundene Gerät.
- Klartext-Befund plus je eine konkrete Handlung — geschrieben für jemanden, der noch nie von einem CVE gehört hat.
- Lokal by design — nichts geht in eine Cloud; läuft auf jedem Docker-Host, auch auf einem Raspberry Pi.
Was ich gelernt habe
Der schwere Teil eines Security-Tools ist nicht der Scan. Es ist der Satz, der einem Laien sagt, was als Nächstes zu tun ist.
Phishing-Awareness-Lab
Der günstigste Exploit ist immer noch eine überzeugende E-Mail.
- Rolle
- Konzept, Durchführung, Messung
- Jahr
- 2026
- Status
- Live — Anmeldung offen unter phishing.workshop.bogdanorel.de
Problem
Phishing bleibt der Einstiegspunkt der meisten realen Sicherheitsvorfälle, und die Standardantwort der Unternehmen — eine jährliche Folienpräsentation, an die sich niemand erinnert — misst Teilnahme statt Verhalten.
Ansatz
Eine kontrollierte End-to-End-Phishing-Simulation samt anschließendem Workshop. Ich habe die Kampagnen-Infrastruktur gebaut — eine selbst gehostete Registrierungs-App (FastAPI, Double-Opt-in-Einwilligung), getrackten Mailfluss und Metriken pro Nutzer — und zwei Kampagnen entworfen (eine Look-alike-Museumseinladung und einen Paketzustell-Köder) in steigender Schwierigkeit. Klicks und Eingaben werden als anonymisierte, aggregierte Metriken erfasst, nie als Schuldzuweisung. Das Debriefing geht die eigenen Ergebnisse der Teilnehmenden durch: das ist die Kopfzeile, die es verraten hat, das ist der Domain-Trick, der dich getäuscht hat, das ist der Vier-Sekunden-Check vor dem Klick.
Ergebnis
- Zwei entworfene Kampagnen (Look-alike-Domain + Marken-Köder), abgebildet auf MITRE ATT&CK T1566.
- Wiederverwendbares Materialpaket: Registrierungs-App, Runbook, Foliendeck (UA/DE/EN), Debriefing und Reporting-Workflow.
- Consent-first by design — Double Opt-in bei der Registrierung, PII minimiert und binnen vier Wochen gelöscht.
Ethik
Nur mit ausdrücklicher vorheriger Einwilligung der Teilnehmenden und ihrer Organisation, in einer isolierten Umgebung, auf Infrastruktur, die ich kontrolliere. Alle personenbezogenen Daten im Reporting anonymisiert und nach dem Debriefing gelöscht. Das Repository liefert die Methodik und das Schulungsmaterial — nicht einsatzfertige Angreifer-Infrastruktur.
Was ich gelernt habe
Security-Awareness ist ein Verhaltens-Design-Problem, kein Informationsproblem. Menschen wissen, dass es Phishing gibt; sie brauchen eine Vier-Sekunden-Gewohnheit, kein Vierzig-Folien-Deck.
Fahre über einen Eintrag für eine einzeilige Klartext-Definition. Ich lerne öffentlich — es geht ums Erklären, nicht ums Ausgrenzen.
Security Operations
Cloud & Identity
Network & Endpoint
DevSecOps & Automation
Offensive & AppSec
Governance
- Microsoft SC-900Security, Compliance & Identity Fundamentals · Jun. 2026Prüfen ↗
- Microsoft AZ-900Azure Fundamentals · Mai 2026Prüfen ↗
- CompTIA Security+ ceFeb. 2026Prüfen ↗
- CompTIA Tech+Okt. 2025Prüfen ↗
- CyberstepsCybersecurity Consultant · 1.800 h Vollzeit · Aug. 2025 – Aug. 2026
- IT Step Computer AcademyComputergrafik & Internet-Technologien · 2005–2007



