Ayesha Aziz
Senior Penetrationstester & Sicherheitsingenieur
Erfahrungen
Senior Penetrationstester & Sicherheitsingenieur
SecurityWall
ShopSecure – Schwachstellenbewertung und Penetrationstests für eine europäische E-Commerce-Plattform mit Millionen von Nutzern.
Teilnahme in einem 6-köpfigen Red Team zur Konzeption und Umsetzung eines umfassenden Anwendungssicherheitsprogramms gemäß ISO 27001- und ISO 27034-Standards.
Beste Sicherheitspraktiken im gesamten SDLC integriert, einschließlich Bedrohungsmodellierung, sicherer Codeüberprüfung, Penetrationstests und kontinuierlicher Überwachung.
Mehrere Domänen innerhalb der IT-Infrastruktur des Kunden abgegrenzt und kritische Schwachstellen in Web-, Mobile-, API- und Cloud-Bereichen identifiziert.
Umfassende Sicherheitsberichte bereitgestellt, die Schweregrad, geschäftliche Auswirkungen und priorisierte Handlungsempfehlungen detailliert darstellen.
Mit Entwicklungsteams zusammengearbeitet, um Korrekturen umzusetzen, was zu einer 60%igen Reduzierung der extern gemeldeten Probleme im Jahresvergleich führte.
InfraLock – Red-Team-Aktivität und Sicherheitsbewertung für einen Online-Immobilienmarktplatz in Pakistan mit über 5 Mio. Nutzern.
Interne Netzwerk-Penetrationstests und Bewertung lateraler Bewegungen als Teil eines 5-köpfigen Red Teams durchgeführt.
Initialen Zugriff über exponierte Dienste erlangt, Antivirus umgangen, Rechte eskaliert und den Domänencontroller mit Mimikatz kompromittiert.
Handlungsempfehlungen zur Behebung gegeben und Patch-Management unterstützt, um interne Abwehrmaßnahmen zu stärken und das Risiko zu reduzieren.
Genutzte Technologien: Python- & Bash-Scripting, Metasploit Framework, Nmap, Burp Suite Professional, Wireshark, SQLMap, John the Ripper, Hydra, Aircrack-ng, Nessus, Nexpose, Acunetix, Shodan, Censys, OWASP Amass, Dirsearch, Httprobe, Postman, Cobalt Strike.
Security Analyst
Proto Global Ltd
End-to-End-Sicherheitsbewertungen für Anwendungen, Netzwerke und Cloud-Umgebungen durchgeführt und dabei 95% der Hochrisiko-Schwachstellen innerhalb von drei Monaten behoben.
Ein ISO 27001-konformes ISMS entworfen und implementiert sowie Audits geleitet, um SOC2-, ISO 27001- und GDPR-Zertifizierungen zu erreichen.
Infrastruktur- und Cloud-Sicherheit durch den Einsatz von WAF, IDS/IPS, FIM und AWS- bzw. GCP-Best Practices gestärkt.
Regelmäßige Risikoanalysen, Zugriffsprüfungen und Hintergrundchecks durchgeführt, um die Einhaltung von Richtlinien sicherzustellen, Insider-Bedrohungen zu minimieren und sensible Daten zu schützen.
Genutzte Technologien: Vanta, AWS Inspector, AWS CloudTrail, AWS GuardDuty, GCP Security Command Center, CrowdStrike, Slack, Notion, Grafana, Jira, Git.
Unabhängiger Sicherheitsforscher
Freelance
Schwachstellenbewertungen und Penetrationstests für Plattformen wie Synack, Bugcrowd, HackerOne, Intigriti und YesWeHack durchgeführt.
Android-, iOS- und Webanwendungen analysiert, um kritische Schwachstellen wie hardcodierte geheime Schlüssel, Zero-Click-Account-Übernahmen und logische Fehler aufzudecken.
Infrastruktur, Web-Apps, APIs und Cloud-Dienste überprüft und mehr als 100 Schwachstellen mit hoher Kritikalität behoben.
Detaillierte Sicherheitsberichte und Behebungsstrategien an Kunden geliefert, wodurch die Sicherheitsvorfälle innerhalb von sechs Monaten um 35% zurückgingen.
Hochkritische Schwachstellen entdeckt und an renommierte Sicherheitsteams gemeldet, zur Abwehr bedeutender Bedrohungen beigetragen und Millionen von Nutzern weltweit geschützt.
Genutzte Technologien: Python, Metasploit, Nessus, Burp Suite, MobSF, AWS, Wireshark, Objection, Frida, APKTool, Ghidra, Azure Security Center, Amazon Inspector, Postman.
Fähigkeiten
- Cybersicherheit (Über 5 Jahre Erfahrung)
- Python- & Bash-scripting (3)
- Javascript (3)
- Penetrationstests (4+) In Web-app/mobile-app/api/netzwerk/active-directory/cloud/thin- Und Thick-client
- Schwachstellenbewertung (4+)
- Red Teaming (3)
- Owasp Top 10 (4+)
- Sast (1,5)
- Dast (1,5)
- Exploit-entwicklung & -Modifikation (4)
- Vorfallreaktion (2)
- Bedrohungsmodellierung (1,5)
- Iso 27001 (1,5)
- Iso 27034 (1,5)
- Linux (4+)
- Windows (4+)
- Cobalt Strike (2)
- Metasploit (3)
- Infrastruktursicherheit (2)
- Kryptographie (1,5)
- Reverse Engineering (1)
- Security Awareness Training (2)
- Cloud-sicherheit (Azure/aws/ibm Cloud) (4)
- Container-sicherheit (Docker/kubernetes) (1,5)
- Ci/cd-sicherheit (Jenkins/gitlab) (1,5)
- Secure-devops-praktiken (1,5)
- Cloud-compliance (3)
Sprachen
Zertifikate & Bescheinigungen
Certified Information Security Manager (CISM)
Offensive Security Certified Professional (OSCP)
Ähnliche Freelancer
Entdecken Sie andere Experten mit ähnlichen Qualifikationen und Erfahrungen.