DevSecOps Experten
, in Minuten aus über 15.000 CVs per KI passend gematchtEngagiere Experten, die sichere Delivery-Pipelines aufbauen, Scans und Policy-Prüfungen in CI/CD einbinden und Cloud- sowie Container-Kontrollen schärfen, ohne die Release-Arbeit auszubremsen. Erhalte schnelles, präzises Matching mit geprüften, verfügbaren Freelancern.
Lerne FRATCH Experten kennen, die kürzlich DevSecOps eingesetzt haben
Shamaila Mahmood
Letzte Position:
Founder/Kubernetes- und Cloud-Architekt bei Kubekanvas
- Browserbasierte Plattform für Kubernetes-No-Code-Deployment und Cluster-Management entwickelt
- CLI in TypeScript entwickelt, um Ressourcen im Cluster bereitzustellen, ohne die Browser-UI zu verlassen.
- DevSecOps-Pipelines implementiert: Image-Scanning, SBOM, Policy Enforcement, Supply-Chain-Security und Kyverno eingesetzt. IAM-Integration für das Kommandozeilen-Tool umgesetzt.
- Rollen- und Berechtigungsmodelle für Keycloak, OAuth/OIDC und Social-Login-Flows entworfen.
- LLM eingesetzt, um Nutzerabsichten in Diagramme umzuwandeln.
- An Integrationen mit mehreren Sovereign-Clouds wie StackIt, Hetzner, CIVO, UpCloud sowie öffentlichen Clouds wie AWS, GCP und Azure gearbeitet
- Der Technologie-Stack umfasst Java, Spring Boot, Kubernetes, OpenAI, Kubernetes-Multitenancy mit vCluster, Karpenter, RBAC für CLI, Helm, React
Ales Loncar
Letzte Position:
Senior DevOps Berater (Freelance) bei European Union Agency (via IBM)
- Arbeitete als freiberuflicher Senior DevOps Consultant vor Ort für IBM bei einer Agentur der Europäischen Union in einer hochsicheren, air-gapped Umgebung mit klassifizierten Systemen.
- Leitete Automatisierungs- und DevOps-Initiativen für eine große OpenShift-Plattform (>400 Nodes) und trieb die Deployment-Effizienz, GitOps-Einführung und operative Automatisierung mit Ansible, Python und Bash voran, während die Sicherheitsanforderungen eingehalten wurden.
- Übernahm die Automatisierung von Release- und Deployment-Workflows in einer Private-Cloud-Umgebung mit 400+ OpenShift-Nodes und verbesserte dadurch die Deployment-Geschwindigkeit und Zuverlässigkeit deutlich.
- Migrierte bestehende Playbooks, Rollen und Templates von Ansible Tower zu Ansible Automation Platform (AAP), stellte die vollständige Einhaltung von Fully Qualified Collection Names (FQCN) sicher und bereitete eigene Execution Environments (EE) für containerisierte Automatisierung vor.
- Implementierte den GitOps-Agent für AAP Controller Configuration as Code und ermöglichte damit die automatische Synchronisierung (CRUD) von Ansible-Controller-Objekten auf Basis von im Repository gespeicherten Konfigurationsdefinitionen über GitHub-Webhooks.
- Entwarf und automatisierte komplexe mehrstufige Betriebsabläufe, darunter Environment Cleanup, die Neuerstellung von Helix-Clusterkomponenten, Kafka-Topic-Management und das Lifecycle-Management von OpenShift-Objekten über rund 100 Umgebungen hinweg.
- Erreichte durch Automatisierungsverbesserungen über mehrere AAP-Cluster und OpenShift-Umgebungen hinweg eine Reduzierung von mehrtägigen manuellen Tätigkeiten auf weniger als wenige Stunden.
- Integrierte Ansible Automation Platform über ein Lookup-Plugin mit Thycotic (Delinea) Secret Server, um das sichere Credential-Management in automatisierten Prozessen zu verbessern.
- Verwaltete Deployment-Aufgaben, Platform-Troubleshooting und Istio-Netzwerkkonfigurationen unter Einhaltung strenger EU-PSC-Sicherheits- und Compliance-Standards.
- Arbeitete mit Infrastruktur- und Anwendungsteams zusammen, um Deployment-Prozesse zu verfeinern, Namenskonventionen zu entwickeln und die Automatisierungsabdeckung in einer air-gapped, klassifizierten Umgebung kontinuierlich zu verbessern.
Osman Tartoussi
Letzte Position:
Senior Architect, DevOps Engineer bei genPsoft GmbH
IT-Beratung, Analyse, Architekturgestaltung, Neu- und Weiterentwicklung, Code Review, Testautomatisierung, Continuous Integration, Continuous Delivery im Backend- und Frontend-Bereich für das Automotive-Projekt Instavalo.
Frontend:
- Implementierung von UI-Komponenten gemäß Vorgaben, insbesondere Style Guides und responsive Design mit React und Typescript
- Komponententests
- Codedokumentation
- CI/CD mit Gitlab Pipeline
Backend / IoT:
- Analyse und architektonische Gestaltung mit AWS Greengrass IoT auf Edge-Geräten
- Aufbau von Microservices-Containern mit Docker Compose auf Edge-Geräten mit AWS Greengrass und AWS IoT IAM, Token Exchange Service, Ansible
- CI/CD mit Gitlab Pipeline, Terraform, AWS ECR
- Logging mit Fluentbit und Lua für AWS Cloudwatch
- Python-Lambda für die AWS-Greengrass-Recipe-Deployment auf Edge-Geräten
- Umsetzung von Test Driven Development mit JUnit, Mockito und Code Coverage
- Jacoco
- Definition von REST-Schnittstellen mit OpenAPI / Swagger
- Entwicklung und Erweiterung von Software auf Basis von Java Quarkus, Typescript NestJs NodeJs und Python
- Authentifizierung und Autorisierung in AWS IAM
- Entwicklung von REST- und gRPC-Schnittstellen für Frontend und Backend
- Umsetzung von Maven-Abhängigkeiten mit DevSecOps OWASP
- Spring AI, Jetbrains AI Assistant, Junie, Github Copilot, Claude Code, Agents, Skills, Command, Hooks, Subagents
Halil Oeztoprak
Letzte Position:
Senior Cloud Operations- und DevSecOps-Ingenieur (Azure / Terraform / CI-CD) bei KfW Bankengruppe
Reguliertes Konzernumfeld einer deutschen Bankengruppe (ca. 8.500 Mitarbeiter, Hybrid Cloud-Strategie).
Verantwortlich für den Betrieb, die Bereitstellung und die kontinuierliche Absicherung geschäftskritischer Plattformen – darunter eine GenAI-Chat-Anwendung, eine Big-Data/AI-Plattform sowie Data-Science-Arbeitsplätze auf Basis von Azure Virtual Desktops und VMs. Ownership der AzureDevOps Projekte nach ShaiHulud und React2Shell sowie BSI-Warnungen – Security Operations Improvements im gesamten SDLC.
Deployment-Verantwortung für GenAI-Chat-Anwendung, Big-Data/AI-Plattform (BDAI) sowie Data-Science-Arbeitsplätze (AVD/VM-basiert) in den jeweiligen LZs.
Deployment & Release Management: End-to-End-Verantwortung für Deployments von Portal- und Service-Applikationen in mehreren Azure Landing Zones, inklusive technischer Freigaben, Approvals nach Deployment-Guidelines der Entwicklungsteams sowie Sicherstellung ITIL-basierter Change- und Release-Prozesse im laufenden Betrieb via ServiceNow.
Azure Landing Zones & Netzwerkarchitektur: Aufbau, Provisionierung und Betrieb von Azure Landing Zones für 3-Tier-Web-Applikationen mit verbesserter Netzwerksegmentierung, VNet-Peering, Hub-Spoke-Architekturen, Private Endpoints und Firewall-Integration in separaten Subscriptions und Tenants.
Azure DevOps Governance & Betrieb: Ownership der Azure-DevOps-Organisation inklusive Projekte, Repositories und CI/CD-Pipelines, Umsetzung von Governance-Vorgaben wie Branch-Policies, Approval-Gates, Berechtigungskonzepten und Audit-fähigen Betriebsstrukturen.
Infrastructure as Code (Terraform): Design, Implementierung und Betrieb einer modularen Terraform-Architektur zur standardisierten Bereitstellung von Cloud-Infrastruktur, inklusive State-Management, Provider-Versionierung, Wiederverwendbarkeit und Policy-as-Code-Ansätzen.
CI/CD Pipeline Engineering: Konzeption, Betrieb und Optimierung komplexer YAML-basierter CI/CD-Pipelines mit Multi-Stage-Deployments, Template-Standardisierung, Self-Hosted Agents, integriertem Secret-Management und automatisierten Qualitäts- und Sicherheitsprüfungen.
Git-Migration & Plattformkonsolidierung: Planung und Umsetzung der Migration von Repositories und Pipelines von Azure DevOps zu GitLab CI/CD, inklusive automatisierter Skripte, Inklusive Git-History, Pipeline-Portierung und Konsolidierung der Entwicklungsplattformen.
Container- & Plattformbetrieb (AKS): Betrieb und sicherheitstechnische Bewertung containerbasierter Workloads auf Azure Kubernetes Service, Zentralisierung der On-Premises Container Registry für ACR. OpenShift (OCP) Security Reviews: Sicherheitsbewertung von Codebaselines, Build-Pipelines und Deployment-Prozessen für On-Premises-OpenShift-Cluster mit kritischen Anwendungen sowie Ableitung konkreter Hardening-Empfehlungen.
Shift-Left Security & DevSecOps Transformation: Einführung eines unternehmensweiten Shift-Left-Ansatzes zur frühzeitigen Integration von Sicherheit in Entwicklungs- und Deployment-Prozesse, Enablement der Entwickler zur eigenständigen Sicherheitsprüfung und nachhaltige Reduktion von Schwachstellen vor Produktivsetzung (IDE-Integrationen, Pre-Commit Hooks, lokale Scanner).
Software Supply-Chain Security: Analyse und Mitigation von Supply-Chain-Risiken in NPM- und Yarn-basierten Anwendungen durch Dependency-Audits, Absicherung von CI/CD-Pipelines, Token-Rotation und Einschränkung riskanter Build- und Lifecycle-Mechanismen.
Frontend- & Framework-Security (React / Next.js): Sicherheitsbewertung und Koordinierung der Behebung kritischer Schwachstellen in allen Plattform-Anwendungen und Web-Frameworks, inklusive Abstimmung und ergänzenden technischen Mitigationsmaßnahmen mit allen Teams nach BSI-Warnung.
Software Composition Analysis (SCA): Einführung und Betrieb automatisierter Schwachstellen-Scans für Container-Images, Pipelines/Artefakte und Third-Party-Dependencies inklusive SBOM Exports innerhalb der CI/CD-Pipelines.
SAST / DAST Integration: Konzeption und Pilotierung statischer und dynamischer Anwendungssicherheitstests in enger Zusammenarbeit mit Security-Architektur und Entwicklungsteams zur kontinuierlichen Verbesserung der Code- und Runtime-Security und Etablierung betrieblicher Abnahme-Tests (BATs).
Artefakt- & Registry-Konsolidierung: Analyse und Konsolidierung aller Paket- und Container-Repositories für Service-Applikationen und AKS-Workloads mit dem Ziel einer zentralisierten, abgesicherten Registry-Strategie inklusive zentralisierter Vulnerability-Scanning und Governance.
Dependency-Track & SBOM-Strategie: Beratung des Compliance-Boards zur Einführung einer zentralen SBOM- und Vulnerability-Management-Plattform zur konzernweiten Erhöhung der Transparenz über Abhängigkeiten und Beschleunigung der CVE-Reaktionsfähigkeit.
CI/CD Pipeline Hardening: Sicherheitsanalyse und Bereinigung der bestehenden Pipeline-Landschaft durch Entfernung ungenutzter Pipelines, Verbesserung der Secrets-Hygiene, Umsetzung des Least-Privilege-Prinzips und Isolation von Build-Agent-Umgebungen.
Azure Web Application Firewall (WAF) Optimierung: Analyse und Optimierung bestehender Azure-WAF-Regelwerke (OWASP Top 10 Core Rule Set, DSR/SDC, Custom Rules) zur Abwehr bekannter Schwachstellen und Exploit-Patterns, inkl. Reduktion von False Positives und Verbesserung der Angriffserkennung.
Dokumentation & Stakeholder-Kommunikation: Erstellung und Pflege technischer Dokumentationen, Runbooks und Architekturübersichten in Jira und Confluence sowie aktiver Wissenstransfer zwischen Operations, Development, Security und Compliance-Stakeholdern.
Dirk Peter
Letzte Position:
Freiberuflicher Cyber-Defense-Leiter & KRITIS/NIS2-Berater | KI-Sicherheitsarchitekt bei Selbstständig
Ausgangssituation: Wachsender Bedarf an datenschutzkonformen KI-Lösungen für Mandanten im KRITIS- und Mittelstandsumfeld, die sensible Medieninhalte (Audio, Video, Dokumente) analysieren müssen, ohne Daten an Public-Cloud-LLMs weiterzugeben.
Aufgabe: Konzeption, Aufbau und sicherer Betrieb einer vollständig self-hosted AI-Infrastruktur inklusive eigenentwickelter Digital-Management-Plattform zur automatisierten Medienanalyse.
Maßnahme: Architektur und Implementierung einer Multi-Tier-Plattform auf gehärteter Proxmox-Infrastruktur mit Frontend (Nuxt 3, Vue 3, TypeScript, Tailwind 4), Backend (Laravel 13, PHP 8.4, Sanctum), Datenhaltung (PostgreSQL 16, MongoDB 7), Caching/Queuing (Redis 7, Laravel Queue), AI-Worker (Python 3.11, Whisper, DeepFace, Librosa), Scheduling (Laravel Scheduler/Cron) und lokalen LLMs (Gemma, DeepSeek, Qwen, Mistral, LLaMA, Phi) über OpenWebUI mit segmentiertem Netzwerkzugriff, API-Hardening und Audit-Logging nach BSI-Empfehlungen.
Ergebnis: Vollständig DSGVO-konforme, on-premises betriebene AI-Plattform ohne Datenabfluss an Dritte.
Aufgabe: Gesamtverantwortung als externer Head of Cyber Security / CISO-as-a-Service für Konzeption, Implementierung und kontinuierliche Verbesserung von ISMS nach ISO 27001, BSI-Grundschutz und NIS2.
Maßnahme: Aufbau und Steuerung von Cyber Defense Centern (CDC) mit SOC-Operations, Integration von SIEM-Lösungen (Splunk, Graylog), Etablierung eines Risk-Based Vulnerability Managements (Qualys, Nessus, OpenVAS) und Durchführung regelmäßiger Infrastruktur-, Applikations- und physischer Penetrationstests.
Ergebnis: Audit-Ready ISMS bei mehreren Mandanten und Reduktion kritischer Schwachstellen um 60 % innerhalb von 90 Tagen.
Aufgabe: Konzeption und Durchführung von NIS2-Assessments und operative Umsetzungsfahrpläne für KRITIS-Betreiber.
Maßnahme: Entwicklung eines Online-Assessment-Tools zur automatisierten Ermittlung individueller Schwächeprofile, operative Umsetzung von ISMS-Optimierung, Penetrationstests, Awareness-Programmen und GRC-Suite-Implementierung sowie C-Level-Präsentationen.
Ergebnis: Beschleunigung des Beratungsprozesses um 50 % und erfolgreiche NIS2-Konformitätsvorbereitung mehrerer Mandanten.
Aufgabe: Incident Commander für Krisenreaktion, Forensik und Business Recovery bei Ransomware-Angriffen und APT-Kampagnen.
Maßnahme: Koordination mit LKA und BKA, forensische Analysen (OSForensics, Wireshark, Kali Linux), Umsetzung von Disaster-Recovery- und BCM-Strategien, Entwicklung von Reaktionsstrategien bei BTC-Erpressung.
Ergebnis: 100 % Wiederherstellungsrate innerhalb definierter RTO-Fenster und nachhaltige Post-Incident-Sicherheitsarchitekturen.
Maßnahme: Planung, Aufbau und Betrieb einer gehärteten Multi-VM-Infrastruktur (Proxmox, 15+ VMs) mit Web- und Mailservern, Graylog, OPNsense-Firewalls, CRM/ERP und LLM-Instanzen, Netzwerksegmentierung, DDoS-Mitigation, automatisiertem Patch-Management und Backup-Strategien.
Ergebnis: > 99,5 % Verfügbarkeit über 20+ Jahre und null Kompromittierungen.
Maßnahme: Konzeption koordinierter Phishing-Kampagnen in fünf Härtegraden, abgeleitete E-Learnings und Webinare im PDCA-Zyklus, Aufbau und Leitung von Red- und Blue-Teams.
Ergebnis: Reduktion der Phishing-Klickrate von 35 % auf unter 5 % innerhalb von drei Kampagnenzyklen.
Ciro Manno
Letzte Position:
Unternehmensberater bei Freiberuflich
Unabhängige Beratungsprojekte zur Unterstützung von Technologieorganisationen in den Bereichen Governance, Systemintegration und Lieferstruktur.
- Unterstützung von Technologieorganisationen bei der Stärkung von Governance, Planung der Systemintegration und Aufbau der Lieferstruktur.
- Prüfung von BSS/OSS-Modernisierungs- und Datenmigrationsprogrammen, Validierung von Aufwandsschätzungen und Identifizierung von Lieferrisiken.
- Einführung einfacher Reporting- und Tracking-Tools zur besseren Koordination verteilter Teams.
- Beratung bei Integrationsplanung und Governance, um Teams bei der Verbesserung der Lieferstruktur und der Abstimmung mit Stakeholdern zu helfen.
Benito Exner
Letzte Position:
Cloud DevOps Engineer und Cloud Architekt bei Energieversorgungsunternehmen (anonymisiert, NDA)
- Konzeption und Aufbau einer vollständig abgeschotteten AWS-Offline-Umgebung ohne ausgehenden Internetpfad für den Betrieb einer browserbasierten Fachanwendung
- Entwurf und Implementierung eines Proxy- und Antwortdienstes, der sämtliche externen Aufrufe der Anwendung innerhalb der VPC terminiert und aus lokal vorgehaltenen Inhalten bedient; Ermittlung des tatsächlichen Kommunikationsbedarfs messbasiert über DNS-Query-Logging
- Erstellung von Architekturdesigns und Entscheidungsvorlagen inklusive Variantenvergleich (Application Load Balancer mit Lambda und S3, Reverse Proxy auf EC2, privates API Gateway) mit Bewertung nach Betriebsaufwand, Kosten und Verfügbarkeit
- Übertragung der bislang ausschließlich für Azure vorliegenden Lösungs- und Betriebsdokumentation auf eine AWS-Zielarchitektur inklusive Neuzuordnung sämtlicher Dienste und Betriebsabläufe
- Automatisierter Rollout als Infrastructure as Code (Terraform, CloudFormation) mit CI-Deployment über GitHub Actions sowie Aufbau privater DNS-Zonen und einer eigenen Zertifikatskette für den Betrieb ohne Internetanbindung
- Erstellung der Architektur-, Deployment- und Betriebsdokumentation und Übergabe an den Kunden
- Aufbau einer privaten Cloud-Plattform auf OpenStack beim Provider TelemaxX mit Terraform, inklusive FortiGate-HA-Clustern, FortiManager und Kubernetes
- Einführung von Policy as Code (Open Policy Agent, Conftest) sowie Entwicklung von MCP-Servern (Model Context Protocol) zur Anbindung von KI-Assistenten an Betriebs- und Projektwerkzeuge
Erfolge:
- Fachanwendung erstmals vollständig ohne Internetanbindung betriebsfähig gemacht; die Ursache des Ladefehlers wurde durch systematische Eingrenzung auf fehlende CORS-Header zurückgeführt, nachdem die naheliegende Zertifikatsspur widerlegt war
- Bestehendes Azure-Konzept vollständig auf AWS übertragen und die zuvor manuell erstellte Umgebung durch einen reproduzierbaren, CI-gestützten Rollout abgelöst
Technologie Stack: AWS (VPC, Application Load Balancer, Lambda, S3, Route 53 Private Hosted Zones und Resolver Query Logging, IAM, CloudWatch, EC2, CloudFormation), Infrastructure as Code (Terraform, CloudFormation, Remote State), CI/CD (GitHub Actions mit OIDC, Azure DevOps Pipelines), OpenStack, FortiGate, FortiManager, Kubernetes, Policy as Code (Open Policy Agent, Conftest), Offline- und Air-Gap-Architekturen, PKI & Zertifikate (interne CA, TLS, CRL/OCSP), DNS, Netzwerksegmentierung, Linux, Windows Server, Python, Bash, PowerShell, YAML, JSON, Architekturdesign & Entscheidungsvorlagen, Dokumentation (Confluence, Markdown), Generative & Agentic AI (Model Context Protocol, Agentic AI Coding Tools)
Tezcan Dilshener
Letzte Position:
Solution Architekt / Projektleiter bei Deutscher Fußball-Bund
- Gesamtverantwortung für den Projektlebenszyklus von der Umfangsdefinition bis zum Abschluss
- Enge Zusammenarbeit mit Plattform-Teams, IT-Führungskräften und externen Dienstleistern
- Anwendung von SAFe-Prinzipien und strukturierte Sprint-Arbeit
- Erstellung eines Migrationsfahrplans mit klaren Meilensteinen
- Überwachung des Lifecycles: Onboarding, Repository-Migration, Replikation von Berechtigungen und Systemtests
- Visualisierung der Architektur mit PlantUML und Gliffy sowie Dokumentation in Confluence
- Regelmäßige Statusberichte und Durchführung von Wissenstransfer-Sessions
Pierre Gronau
Letzte Position:
Ansible-Automatisierung, Windows Third Level Support bei DB InfraGO AG
- PRISMA-Projekt
- Ansible-Automatisierung
- Windows Third Level Support für Windows NT, Windows 2000, Windows 2013, Windows 2016, Windows 2019
Baris Ekici
Letzte Position:
Founder / Product & Security Architect bei Pirpirik
- Führe Secure Code Reviews durch und gebe Secure-Coding-Beratung für die Anwendungs- und Plattformarchitektur.
- Entwickle Sicherheitsarchitektur für die Infrastruktur sowie Sicherheitsmonitoring-Architektur, Incident-Response-Playbooks und Controls nach dem Security-by-Design-Prinzip.
Ariel Lev
Letzte Position:
Sr. Principal Engineer bei Slalom
- Hatte direkte Linienverantwortung für ein Team von 4 Platform Engineers — inklusive Hiring, Performance Reviews und Karriereentwicklung — und habe dabei einen gemeinsamen Rahmen für Engineering-Standards sowie eine Coaching-Kultur aufgebaut, die die Delivery über Kundenprojekte hinweg beschleunigt hat.
- Habe ein Team von Engineers geführt, um ein cloud-natives Voice-AI-System für einen großen Inspektionskunden zu entwerfen. Damit konnten 2.500 Außendienst-Inspektoren ihre Arbeit komplett freihändig per Echtzeit-Transkription und AI Agents dokumentieren — manuelle Dateneingabe über 440.000 Inspektionen pro Monat wurde eliminiert und die Kosten pro Nutzer von 9 $ auf 1 $ gesenkt. Stack: AWS (DynamoDB, S3, Transcribe, CloudFront, API Gateway, Bedrock), ElevenLabs, Claude.
- Habe ein Team von Engineers geführt, um das Management von Kubernetes-Clustern über mehrere Regionen für einen globalen SaaS-Marktführer zu automatisieren. Dadurch sank die Bereitstellungszeit von 3 Wochen auf unter einen Tag und 90 % der Konfigurationsfehler wurden eliminiert. Stack: EKS, Terragrunt, Python, Bash, ArgoCD.
- Accelerator - Cloud-agnostische KI-Plattform: Ich habe eine cloud-agnostische, Kubernetes-native Plattform als Accelerator entworfen und ausgeliefert. Damit wurde das Multi-Tenant-Management von selbst gehosteten LLMs im Enterprise-Maßstab ermöglicht, inklusive gleichzeitiger Bereitstellung mehrerer Basismodelle und dynamischem Serving von LoRA-Adaptoren. Ich habe die Produktionsinfrastruktur mit Open-Source-Tools (ArgoCD, Karpenter, vLLM, SGLang) entworfen, inklusive automatisiertem Modell-Lifecycle-Management, API-Security (Keycloak + LiteLLM) und kostenoptimierter GPU-Bereitstellung.
Fahad Razzaq
Letzte Position:
Data Science – Operationsoptimierung bei Netto-marken
Projekt: Digitalisierung von Lagerprozessen | Aufbau einer Data-Analytics-Plattform.
- Entwickelte ein webbasiertes System zur Einsatzplanung, das die tägliche Schichtplanung digitalisierte, indem es Mitarbeitenden-Know-how passenden Lagerbereichen zuordnete. Dadurch wurde die manuelle Abstimmung durch einen strukturierten Workflow ersetzt, der im ganzen Standort genutzt wurde und den Führungskräften Zeit bei der täglichen Planung sparte.
- Entwickelte ein Dashboard für die operative Echtzeitübersicht, das Führungskräften den aktuellen Durchsatz der Aufgaben und die offene Arbeitslast in den Lagerbereichen über den Tag hinweg live anzeigte und so half, Überstunden und Leerlaufkosten zu senken.
- Entwickelte eine Optimierungslösung für das Slotting, um die Effizienz beim Kommissionieren zu verbessern und die Kommissionierzeit pro Bestellung zu senken, in enger Zusammenarbeit mit den Operations-Teams vom Konzept bis zum produktiven Einsatz.
Verwendete Technologien: Python, Django, PostgreSQL, Pandas, NumPy, HTML, Java, JavaScript, Docker, Kubernetes, AWS, Power BI, GitHub Actions CI/CD, GitOps, Claude, OpenAI
Thorsten Lenzen
Letzte Position:
Senior Security Analyst
- Analyse und Behebung von Sicherheitslücken in einem Risikobewertungssystem für den Energiehandel
- Systemanalyse
- Threat Modeling
- Entscheidung über Strategien zur Behebung von Schwachstellen
- Implementierung von Mechanismen zur Schwachstellenerkennung
- Sicherheits-Scans
- DevSecOps-Praktiken
- Technische Umgebung: Visual Studio Code, JetBrains Suite, MS Threat Modeling Tool, DevSecOps, Git, AWS, DynamoDB, SQL Server, Endur, Snowflake, Orca
- Sprachen: C#, JavaScript, TypeScript, Python, PowerShell, Bash, Terraform, SQL
Tan Pham
Letzte Position:
DevOps-Ingenieur im DevOps-Team bei Rise-World
- Implementierung der spezifizierten DevOps-Lösungen zur Automatisierung der Infrastruktur (Terraform, Bicep, CloudFormation, Ansible) im lokalen Rechenzentrum (Ovirt, Proxmox, Ceph-Cluster, MinIO) und in der Private Cloud.
- Verwaltung, Konfiguration und Umsetzung von CI/CD-DevOps-Pipelines (GitLab, GitFlow) zur Unterstützung des Entwicklungsprozesses (Artifactory, Prometheus, Istio, Service Mesh, Helm Charts, OpenShift (Red Hat Enterprise) / Kubernetes-Cluster), Red Hat Satellite.
- Verwaltung, Einrichtung, Überwachung und Einspielung von Patches der Linux-Infrastruktur auf Basis von Red Hat Enterprise für Dev, Test und QA.
- Einsatz von Scrum- und Kanban-Methoden.
- Verwaltung, Konfiguration und Umsetzung von Sicherheitsstandards für die Bereitstellung in den Dev-, Test-, QA- und Produktionsphasen der neuen ePA-Anwendungen.
- Entwicklung neuer Plugins und Add-ons für die bestehende Infrastruktur.
- Datenbankunterstützung.
- Unterstützung der Datenanalyse (Python, Spark, Pandas, Power BI, Splunk Enterprise).
- Umsetzung von Best Practices für DevSecOps und BizDevOps unter Einsatz von GitOps (ArgoCD), Streamlit-Framework und Semaphore Ansible UI.
- Konfiguration und Test von iperf, uperf, sysbench mit dem Benchmark-Operator für externe Quelldaten und IoT/MDM-Geräte, Erstellung von Berichten über ELK/OpenSearch.
- Aufbau einer neuen Databricks-Plattform zur Sammlung und Analyse von Big Data aus verschiedenen Quellen und IoT-Geräten im Hadoop-Framework (Python, Pandas, PySpark, Power BI, Apache Airflow).
- Aufbau der Backend-Datenaggregation und -verarbeitung zur Automatisierung der Bereitstellung von Konfigurationen zwischen verschiedenen OpenShift-Clustern und dem Big-Data-Framework (Python, Pandas, PySpark, Apache Spark, PostgreSQL, Django 2, Ansible Automation, Jira JSM).
- Aufbau einer neuen ML-Pipeline-Plattform unter Verwendung von Kubeflow, TensorFlow, KServe.
- Extraktion, Transformation und Laden von Daten aus verschiedenen Quellen, einschließlich strukturierter und unstrukturierter Daten, in ein analytisches DWH bzw. Big-Data-Cluster mit Python, Pandas, Polars, Power BI, Django-Backend und PostgreSQL.
- Einrichtung eines neuen DevOps-Test- und QA-HashiCorp-Vault-Clusters für PKI und IAM.
- Konfiguration und Test automatisierter Patches basierend auf CVSS-Bewertungen und SIEM-integrierten CVEs.
- Einsatz von Nexpose und InsightVM zum Scannen von Schwachstellen in Netzwerken, Hosts, Containern und Anwendungen.
- Planung und Umsetzung sicherer und skalierbarer AWS-Architekturen einschließlich VPC, EC2, S3, RDS und Route53 sowie ähnlicher Umgebungen auf Azure und GCP.
- Automatisierte Systembereitstellung und -deployment mit CloudFormation-Vorlagen.
- Konfiguration von IAM-Rollen, Richtlinien und Berechtigungen zur Gewährleistung einer sicheren Zugriffskontrolle.
- Patch-Management, Backup-Automatisierung und Einrichtung der Notfallwiederherstellung in der AWS-Infrastruktur.
- Überwachung und Optimierung der Systemleistung mit AWS CloudWatch und AWS Trusted Advisor.
- Unterstützung von VMware-Diensten (vSphere, Aria, Horizon) und der virtuellen Desktop-Umgebung.
- Entwicklung und Wartung von CI/CD-Pipelines mit Jenkins, GitLab CI/CD und AWS CodePipeline mit Schnittstelle zu Nutanix.
- Konfiguration von AWS CloudWatch zur Überwachung der Anwendungsleistung und Systemereignisse.
- Planung und Durchführung der Migration von On-Premises-Anwendungen zu AWS-Cloud-Plattformen.
- Bereitstellung containerisierter Anwendungen mit Docker und Kubernetes in AWS-Umgebungen.
- Bereitstellung interner Softwarepakete zwischen Verfügbarkeitszonen mit AWS CodeDeploy.
- Erstellen und Bereitstellen von ML-Modellen mit Scikit-Learn, XGBoost und Spark MLlib einschließlich Hyperparameter-Tuning, Modellevaluation und Produktivsetzung.
Enrique Gallardo
Letzte Position:
Security Architect bei Capgemini
Ich implementierte eine Zero-Trust-Architektur fuer robuste, militaertaugliche maritime Container-Mini-Rechenraeume auf Basis von VMware & Tanzu zur Unterstuetzung containerisierter GIS-Workloads fuer Bodentruppen. Der besondere Fokus lag auf der Absicherung der Kommunikation, dem Workload-Schutz und dem Datenzugriff in umkaempften elektronischen Gefechtsumgebungen, die durch Jamming, Abfangen, Signalmanipulation und staendig wechselnde Einsatzbedingungen beeinflusst werden. Ich habe Use Cases so entworfen und architektonisch umgesetzt, dass jedes Element von Workload, Identitaet und System auch in degradierten oder gestoerten Szenarien weiterhin unabhaengig und sicher funktionieren konnte. Parallel dazu definierte ich die Enterprise- und Solution-Security-Architektur mit LeanIX, Bizzdesign und HOPEX als Enterprise-Architecture-, Repository- und Governance-Plattformen, um Architekturinventar, Beziehungen, Nachverfolgbarkeit, Zielbilder und Security Governance in komplexen Umgebungen zu pflegen. Fuer die architektonischen Designs nutzte ich Sparx Enterprise Architect, um formale Architekturperspektiven, Schnittstellen, Vertrauensgrenzen und Systemarchitektur sowohl in IT- als auch OT-Umgebungen zu beschreiben. Das Tool IriusRisk wurde fuer das Threat Modeling der Loesung eingesetzt, um architekturgetriebene Risiken zu identifizieren, Sicherheitsanforderungen abzuleiten und Gegenmassnahmen sowie Designluecken direkt aus den Loesungsmodellen zu erkennen. Das Risiko- und Compliance-Management wurde mit Archer unterstuetzt. Architekturentscheidungen, Kontrollluecken und operative Risiken wurden in gesteuerte Governance- und auditierbare Compliance-Massnahmen ueberfuehrt. Fuer Dokumentation, Zusammenarbeit und visuelles Design nutzte ich Confluence zur Pflege von Architecture Decision Records, Security Blueprints und Workflows. Lucidchart und draw.io verwendete ich zur Erstellung stakeholdergerechter Design-Artefakte. Ich habe ausserdem OT-Sicherheitskonzepte mit Unterstuetzung von Elektro- und Maschinenbauingenieuren in den Bereichen Oel, Fahrzeug-Bordsysteme, Bahn, Kraftwerke, Pharma, Gasturbinen und Nukleartechnik definiert. Ich erstellte die End-to-End-OT-Sicherheitsstrategie, beginnend bei der globalen Policy, weiterentwickelt zu Standards und Verfahren und schliesslich korreliert mit Bell-LaPadula, Purdue Model, SABSA, TOGAF ADM, CENELEC 50701, IEC 62443 und NIST-Standards. Zudem arbeitete ich mit Engineering-Teamleads zusammen, um kritische KBP-Assets zu identifizieren und sie unter Schutzmassnahmen zu stellen, mit denen SCADA-, PLC- und HMI-Assets segmentiert wurden. Ich trieb die Zusammenarbeit zwischen Security-, IT- und OT-Teams voran, um standardisierte Workflows und Use Cases fuer den OT-Security-Loesungskatalog zu erstellen, waehrend Defense-in-Depth- und Zero-Trust-Prinzipien in operative Umgebungen integriert wurden. Entscheidend war die Integration multidisziplinaerer Engineering-, Security- und Operations-Akteure in eine einheitliche Security-Blueprinting-Strategie und die Sicherstellung, dass Architektur, Threat Modeling, Governance und Dokumentation technisch robust und operativ praktikabel waren.
Entdecke mehr als 15.000 Top-Freelancer
Statistiken von Experten, die DevSecOps einsetzen
Aggregiert aus den beruflichen Profilen passender Freelancer.
Berufserfahrung
19 Jahre
Positionsdauer
1,9 Jahre
Positionen pro Freelancer
13
Häufigste Fachbereiche
Informationstechnologie (IT), Produktentwicklung, Projektmanagement
Häufigste Branchen
Informationstechnologie (IT), Bank- und Finanzwesen, Automotive
Fokus der Zertifizierungen
Informationstechnologie (IT), Produktentwicklung, Projektmanagement
Bachelor-Abschluss oder höher
95%
Master-Abschluss oder höher
55%
Doktortitel
9%
Zertifizierungen pro Freelancer
6
Häufigste Sprachen
Englisch, Deutsch, Französisch
Sprechen zwei oder mehr Sprachen
98%
Basierend auf unserem Profilpool, Stand 6 Sep 2026.
Tagessatzverteilung
Das Diagramm zeigt, wie sich die Tagessätze der Freelancer in dieser Technologie verteilen, basierend auf aktuellen Verträgen auf unserer Plattform. Jeder Balken deckt eine Tagessatzspanne ab – seine Höhe zeigt, wie viele Freelancer innerhalb dieser Spanne abrechnen.
Durchschnittssätze von Experten, die DevSecOps einsetzen
Die Tagessätze basieren auf aktuellen Verträgen und enthalten keinen FRATCH-Aufschlag.
Der durchschnittliche Tagessatz ist der Mittelwert aller Tagessätze aus aktuellen Verträgen vergleichbarer Freelancer auf unserer Plattform.
Der Median-Tagessatz ist der mittlere Wert aller Tagessätze – die Hälfte der vergleichbaren Freelancer verlangt weniger, die andere Hälfte mehr. Anders als der Durchschnitt wird er von Ausreißern kaum beeinflusst.
Berechnet auf Basis der Tagessätze unserer Freelancer, Stand 6 Sep 2026. Die tatsächlichen Tagessätze können je nach Dienstalter, Erfahrung, Fachkenntnissen, Projektkomplexität und Auftragsdauer variieren.
Über die Technologie
Sichere Auslieferung
DevSecOps bringt Sicherheit von Anfang an in die Softwareauslieferung. Es verbindet Entwicklung, Betrieb und Sicherheit, damit Teams Code mit weniger Lücken bei Richtlinien, Tests und Reviews ausliefern können. Unternehmen nutzen es, um Pipelines abzusichern, Cloud-Workloads zu schützen und Release-Arbeit im Fluss zu halten.
Was dazugehört
- Sichere CI/CD-Pipeline-Architektur
- Secret-Scanning und Abhängigkeitsprüfungen
- Durchsetzung von Container- und Image-Richtlinien
- Leitplanken für Cloud und Infrastruktur
- Release-Workflows mit Audit-Trails
Tools und Ökosystem
Starke Fachleute kennen die Tools rund um DevSecOps, nicht nur das Konzept. Dazu gehören oft GitHub Actions, GitLab CI, Jenkins, Terraform, Kubernetes, Docker und Security-Scanner wie SAST-, DAST- und SCA-Tools. Sie verstehen auch, wie sich Alerts, Freigaben und Policy as Code in die Delivery-Kette einbauen lassen.
Wann Unterstützung sinnvoll ist
Unternehmen holen sich oft freiberufliche Expertise dazu, wenn Releases schnell laufen, Audits näher rücken oder eine neue Plattform Kontrollen direkt eingebaut braucht. Es ist auch nach einer Cloud-Migration, einem Container-Rollout oder einem Security-Review üblich, das Schwachstellen in der Pipeline gefunden hat. In Deutschland und anderen internationalen Teams ist Remote-Arbeit üblich, aber Vor-Ort-Termine helfen, wenn Richtungsentscheidungen schnell abgestimmt werden müssen.
Was starke Experten tun
Ein starker DevSecOps Spezialist senkt Risiken, ohne Engpässe zu schaffen. Er oder sie analysiert Bedrohungen, definiert sichere Standards, verbessert Build- und Deploy-Prüfungen und sorgt dafür, dass Teams nachvollziehen können, wer was wann geändert hat. Gute Arbeit zeigt sich in saubereren Pipelines, weniger manuellen Schritten und Sicherheitsregeln, an die sich die Leute wirklich halten.
Passung zum Projekt
DevSecOps-Arbeit passt zu Produktteams, internen Plattformen, regulierten Systemen und Public-Cloud-Umgebungen. Sie kann auch Migrationen von einzelnen Sicherheitsprüfungen hin zu wiederholbaren Kontrollen über mehrere Services hinweg unterstützen. Wenn dein Team bereits DevOps nutzt, ist der nächste Schritt oft, Security Gates, Monitoring und incident-taugliche Workflows hinzuzufügen, ohne die Liefergeschwindigkeit zu brechen.
Häufig gestellte Fragen
Die wichtigsten Details zu DevSecOps, aus den Fragen, die uns am häufigsten erreichen.
DevSecOps wird genutzt, um Sicherheit in Delivery-Pipelines, Cloud-Setups und Release-Workflows einzubauen. Es hilft Teams, unsicheren Code, riskante Abhängigkeiten, freigelegte Secrets und falsch konfigurierte Infrastruktur zu entdecken, bevor sie in Produktion gelangen. Außerdem macht es Sicherheitsprüfungen zu einem normalen Teil der Arbeit statt zu einer Last-Minute-Überprüfung.
DevSecOps ergänzt den DevOps-Ablauf um Sicherheitskontrollen, Reviews und Policy-Prüfungen. DevOps konzentriert sich auf Geschwindigkeit und Zusammenarbeit bei Build-, Test- und Release-Arbeit, während DevSecOps sicherstellt, dass diese Schritte auch Sicherheitsstandards durchsetzen. In der Praxis werden beide oft kombiniert, aber die Sicherheitsverantwortung muss klar benannt sein.
Ein starker DevSecOps Spezialist kennt meist CI/CD, Cloud-Plattformen, Infrastructure as Code und Security-Testing-Tools. Er oder sie sollte außerdem Logging, den Umgang mit Secrets, Zugriffskontrolle und das Schreiben von Policies verstehen, die zur echten Delivery-Arbeit passen. Die besten Profis können Kompromisse klar sowohl Sicherheits- als auch Delivery-Teams erklären.
DevSecOps umfasst oft GitHub Actions, GitLab CI, Jenkins, Terraform, Docker, Kubernetes und Security-Scanner für Code, Abhängigkeiten und Container. Der genaue Stack hängt von der Umgebung ab, aber das Ziel ist immer dasselbe: Prüfungen dort einzubauen, wo Code, Images und Infrastruktur durch die Pipeline laufen. Gute Experten verbinden diese Tools zu einem einheitlichen Workflow.
Hole dir DevSecOps-Hilfe, wenn das Team schnell sichere Pipelines braucht, wenn Audit-Feststellungen sich wiederholen oder wenn Cloud- und Container-Änderungen Kontrollen schwerer zu verwalten gemacht haben. Freelancer sind auch für kurze, gezielte Aufgaben nützlich, etwa um einen Release-Pfad per Threat Modeling zu analysieren oder Policy as Code einzurichten. So müssen feste Teams die laufende Delivery-Arbeit nicht unterbrechen.
Eine kleine DevSecOps-Aufgabe braucht vielleicht einen erfahrenen Spezialisten, der die aktuelle Pipeline prüft und die richtigen Kontrollen ergänzt. Größere Programme brauchen meist jemanden, der in Entwicklung, Betrieb und Sicherheit gearbeitet hat, weil der schwierigste Teil oft die Abstimmung ist, nicht das Tooling. Die richtige Tiefe hängt davon ab, wie viele Systeme, Teams und Compliance-Anforderungen beteiligt sind.
Die meisten DevSecOps-Aufgaben können remote erledigt werden, weil die Kernarbeit in Code, Pipelines und Cloud-Konsolen stattfindet. Vor-Ort-Zeit kann am Anfang eines Projekts trotzdem helfen, wenn sich Teams auf Risiken, Release-Abläufe und Freigabeschritte einigen müssen. Viele Unternehmen nutzen eine Mischung: Remote-Umsetzung mit ein paar gezielten Workshops.
Achte auf einen DevSecOps Profi, der konkrete Pipeline-Änderungen, Richtungsentscheidungen und Sicherheits-Ergebnisse zeigen kann, nicht nur Tool-Namen. Qualität zeigt sich in sauberer Dokumentation, weniger manuellen Übergaben, besserer Nachvollziehbarkeit und Kontrollen, die Entwickler akzeptieren statt sie zu umgehen. Frage, wie er oder sie mit Secrets, Build-Artefakten, Ausnahmen und Rollback-Pfaden umgeht.
Der durchschnittliche Stundensatz von Freelancern, die DevSecOps in ihren letzten Projekten eingesetzt haben, liegt bei 106 €, was einem Tagessatz von etwa 849 € bei einem 8-Stunden-Tag entspricht.
Von den Freelancern, die DevSecOps in ihren letzten Projekten eingesetzt haben, haben 95% mindestens einen Bachelor-Abschluss, 55% mindestens einen Master-Abschluss und 9% einen Doktortitel.
Freelancer, die DevSecOps in ihren letzten Projekten eingesetzt haben, haben im Durchschnitt 19 Jahre Berufserfahrung; ein einzelnes Projekt dauert typischerweise etwa 1,9 Jahre.
Die häufigsten Sprachen unter Freelancern, die DevSecOps in ihren letzten Projekten eingesetzt haben, sind Englisch (98%), Deutsch (95%) und Französisch (15%).
Die häufigsten Industrien unter Freelancern, die DevSecOps in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (97%), Bank- und Finanzwesen (55%) und Automotive (52%).
Die häufigsten Bereiche unter Freelancern, die DevSecOps in ihren letzten Projekten eingesetzt haben, sind Informationstechnologie (IT) (100%), Produktentwicklung (85%) und Projektmanagement (65%).
Hauptstandorte der FRATCH Experten, die kürzlich DevSecOps eingesetzt haben
Unsere Freelancer und Interim-Experten sind in der gesamten DACH-Region zuhause — verfügbar vor Ort in den wichtigsten Wirtschaftszentren oder komplett remote. Wähle einen Standort und entdecke passende Spezialisten, lokale Markteinblicke und aktuelle Verfügbarkeiten.
Kostenlose Demo vereinbaren
Kontaktiere uns und das FRATCH-Team meldet sich innerhalb von 4 Stunden bei dir.
Möchtest du lieber direkt mit uns in Kontakt treten?
Wir haben immer Zeit für einen Anruf oder eine E-Mail!

Berlin
München
Köln
Frankfurt