Cybersicherheits-Portfolio: 5 Projekte, die Deine Fähigkeiten Beweisen

Baue ein Cybersicherheits-Portfolio, das dich zum Vorstellungsgespraech bringt. Fuenf praxisnahe Projekte mit Dokumentationsvorlagen, die Arbeitgebern genau zeigen, was du kannst.
- Career Paths
- Confidence
- Growth
- Skills
- Collaboration
TL;DR
Ein Cybersicherheits-Portfolio mit dokumentierten Projekten ist der effektivste Weg, sich bei Bewerbungen für Sicherheitsrollen abzuheben, besonders ohne vorherige Berufserfahrung. Dieser Leitfaden fuehrt durch fuenf Portfolio-Projekte, die Personalverantwortliche durchgehend schätzen: ein Write-Up einer Heimlabor-Umgebung, ein Schwachstellenbewertungsbericht, ein Python-Sicherheitsautomatisierungstool, ein Incident-Response-Write-Up aus der CTF-Teilnahme und ein Sicherheitsrichtlinien-Dokument. Jedes Projekt ist darauf ausgelegt, eine bestimmte Kompetenz zu demonstrieren, die Arbeitgeber aktiv suchen, von der technischen Analyse bis zur professionellen Kommunikation.
Zwei Lebenslaeufe landeten am selben Montagmorgen auf Priyas Schreibtisch. Sie stellte für eine Junior-SOC-Analyst-Position bei einem mittelgrossen Finanzdienstleister ein. Beide Kandidaten besassen CompTIA Security+-Zertifizierungen. Beide hatten Cybersicherheits-Bootcamps abgeschlossen. Beide listeten „starke analytische Fähigkeiten" und „Liebe zum Detail" in ihren Lebenslaeufen auf. Auf dem Papier waren sie nahezu identisch.
Dann öffnete Priya den GitHub-Link, den der zweite Kandidat beigefuegt hatte. Darin fand sie eine dokumentierte Heimlabor-Umgebung mit Netzwerkdiagrammen. Einen Schwachstellenbewertungsbericht, geschrieben gegen DVWA, komplett mit Schweregradeinstufungen und Behebungsempfehlungen. Ein Python-Skript, das die Log-Analyse für fehlgeschlagene SSH-Versuche automatisierte. Ein Incident-Response-Write-Up von einem Capture-the-Flag-Wettbewerb. Und einen Entwurf einer Richtlinie zur akzeptablen Nutzung, geschrieben für ein fiktives Unternehmen.
Priya vereinbarte innerhalb einer Stunde ein Vorstellungsgespraech mit dem zweiten Kandidaten. Der erste Kandidat erhielt nie einen Rueckruf.
Diese Geschichte wiederholt sich jede Woche in der Cybersicherheits-Rekrutierung. Die ISC2 Cybersecurity Workforce Study meldete 2025 weltweit 4,8 Millionen unbesetzte Cybersicherheitsstellen. Die Nachfrage ist enorm. Aber ebenso der Pool an Bewerbern mit identischen Zertifizierungen und Bootcamp-Abschlüssen in ihren Lebenslaeufen. Die Kandidaten, die eingestellt werden, sind diejenigen, die beweisen, dass sie die Arbeit leisten können, nicht nur beschreiben.
Dein Cybersicherheits-Portfolio ist dieser Beweis. Es verwandelt dich von einer Liste von Qualifikationen in einen Fachmann, der echte Sicherheitsarbeit gebaut, getestet, analysiert und dokumentiert hat. Hier sind fuenf Projekte, die genau das erreichen.
Projekt 1: Write-Up der Heimlabor-Umgebung mit Netzwerkdiagramm
Ein Heimlabor ist das Fundament jedes Cybersicherheits-Portfolios. Es sagt Arbeitgebern, dass du Sicherheitskonzepte nicht nur in der Theorie studierst. Du baust Umgebungen auf, konfigurierst Systeme und uebst Angriffs- und Verteidigungsszenarien in deiner eigenen Zeit. Das Write-Up macht es zu einem Portfolio-Stueck statt einem Hobby.
Was du bauen solltest: Richte ein virtualisiertes Netzwerk mit VirtualBox oder VMware ein. Fuege mindestens eine Kali-Linux-Angriffsmaschine, eine verwundbare Zielmaschine (Metasploitable, DVWA oder einen absichtlich fehlkonfigurierten Ubuntu-Server) und eine SIEM-Instanz wie Wazuh oder Elastic Security zur Log-Sammlung hinzu. Wenn deine Hardware es erlaubt, fuege eine pfSense-Firewall-VM hinzu, um das Netzwerk zu segmentieren. Dokumentiere den gesamten Einrichtungsprozess vom Download bis zum ersten Scan.
Wie du es dokumentierst: Erstelle ein professionelles Netzwerkdiagramm mit draw.io (kostenlos) oder Lucidchart. Beschrifte jede Maschine mit IP-Adresse, Betriebssystem, installierten Diensten und Rolle im Labor. Schreibe eine Einrichtungsanleitung in Markdown, die abdeckt: Hardware-Spezifikationen, Hypervisor-Konfiguration, VM-Installationsschritte, Netzwerkadressierungsschema und benutzerdefinierte Konfigurationen. Fuege Screenshots der wichtigsten Einrichtungsschritte und deines SIEM-Dashboards beim Log-Empfang bei.
Was es Arbeitgebern zeigt: Infrastrukturkompetenzen, Virtualisierungswissen, Verstaendnis für Netzwerksegmentierung, Bereitschaft zum selbststaendigen Lernen und die Fähigkeit, technische Arbeit klar zu dokumentieren. Ein Personalverantwortlicher, der dein Labor-Write-Up liest, sieht jemanden, der vom ersten Tag an eine Testumgebung einrichten kann, ohne an die Hand genommen werden zu müssen.
Strukturiere dein Write-Up mit diesen Abschnitten: Ueberblick (wofür das Labor dient), Architektur (Netzwerkdiagramm und Komponentenliste), Einrichtungsprozess (Schritt für Schritt mit Screenshots), Herausforderungen (was schiefging und wie du es behoben hast), und Nächste Schritte (was du planst hinzuzufuegen). Der Abschnitt „Herausforderungen" ist besonders wertvoll, weil er Problemlösungsfähigkeit zeigt, was Sicherheitsarbeit im Alltag tatsaechlich ausmacht.
Projekt 2: Schwachstellenbewertungsbericht zu DVWA
Wenn das Heimlabor zeigt, dass du bauen kannst, zeigt die Schwachstellenbewertung, dass du analysieren kannst. Dieses Projekt erzeugt ein Dokument, das genau so aussieht wie das, was professionelle Penetrationstester ihren Kunden liefern: ein formaler Bericht, der Schwachstellen identifiziert, ihren Schweregrad bewertet und Korrekturen empfiehlt.
Was du bauen solltest: Installiere DVWA (Damn Vulnerable Web Application) in deinem Heimlabor. Arbeite jede Schwachstellenkategorie mit progressiv steigenden Schwierigkeitsgraden durch: SQL-Injection, Cross-Site Scripting (XSS), Command Injection, File Inclusion, File Upload, CSRF und Brute Force. Dokumentiere für jede erfolgreich ausgenutzte Schwachstelle die genauen Schritte, den Beweis der Ausnutzung und eine Behebungsempfehlung.
Wie du es dokumentierst: Schreibe einen formalen Schwachstellenbewertungsbericht. Verwende eine professionelle Struktur: Executive Summary (2 bis 3 Saetze für ein nicht-technisches Publikum), Umfang und Methodik (was du getestet hast und wie), Ergebnisse (jede Schwachstelle als separater Abschnitt), Risikobewertung (verwende CVSS v3.1 oder eine vereinfachte Hoch/Mittel/Niedrig-Skala) und Behebungsempfehlungen (spezifische, umsetzbare Korrekturen für jedes Ergebnis).
Für jedes Ergebnis fuege hinzu: den Namen der Schwachstelle, ihren Ort in der Anwendung, die Schritte zur Reproduktion, einen Screenshot, der die erfolgreiche Ausnutzung zeigt, die potenzielle geschaeftliche Auswirkung und deine empfohlene Korrektur. Bewerte den Schweregrad konsistent mit einem anerkannten Framework.
Was es Arbeitgebern zeigt: Analytische Fähigkeiten, Kenntnis gaengiger Web-Schwachstellen (OWASP Top 10), Fähigkeit professionelle Berichte zu schreiben, Verstaendnis für Risikobewertung und praktische Ausnutzungserfahrung. Dies ist das Arbeitsergebnis, das Penetrationstester und Schwachstellenanalysten für ihre Kunden erstellen. Eines in deinem Portfolio zu haben, beweist, dass du vom ersten Tag an professionelle Arbeit leisten kannst.
Projekt 3: Python-Sicherheitsautomatisierungstool
Automatisierung trennt Analysten, die Vorfaelle bearbeiten, von Analysten, die Vorfaelle effizient bearbeiten. Ein Python-Sicherheitstool zu bauen zeigt Programmierfähigkeit, Problemlösungskompetenz und die Initiative, Lösungen zu schaffen, anstatt darauf zu warten, dass jemand anderes sie baut.
Was du bauen solltest: Waehle eines dieser Startprojekte nach deinem Interesse. Einen Log-Analysator, der Authentifizierungslogs parst, fehlgeschlagene Anmeldeversuche extrahiert, IP-Adressen identifiziert, die einen konfigurierbaren Schwellenwert ueberschreiten, und eine Sperrliste ausgibt. Einen Dateiintegritaetspruefer, der SHA-256-Hashes kritischer Systemdateien berechnet, sie als Basislinie speichert und warnt, wenn eine Datei geändert wird. Oder einen Subdomain-Enumerator, der DNS-Einträge abfragt und aktive Subdomains für eine gegebene Domain identifiziert, nuetzlich für die Aufklärung bei Sicherheitsbewertungen.
Das Tool muss nicht komplex sein. Es muss funktionieren, Fehler elegant behandeln und gut genug dokumentiert sein, damit eine andere Person es ausführen kann, ohne dir Fragen stellen zu müssen.
Wie du es dokumentierst: Erstelle ein GitHub-Repository mit einem klaren README, das abdeckt: was das Tool tut, warum es existiert (das Problem, das es loest), Installationsanweisungen, Nutzungsbeispiele mit Beispielausgabe und den technischen Ansatz (welche Bibliotheken du verwendet hast und warum). Fuege eine requirements.txt hinzu, wenn du externe Pakete nutzt. Fuege Inline-Kommentare hinzu, die nicht offensichtliche Logik erklären, aber vermeide es, jede Zeile zu kommentieren.
Schreibe eine kurze, blogartige Erklärung der Designentscheidungen des Tools. Warum hast du SHA-256 statt MD5 für das Hashing gewaehlt? Warum hast du den Schwellenwert auf 10 fehlgeschlagene Versuche statt 5 gesetzt? Diese Entscheidungen zeigen Sicherheitsdenken, nicht nur Programmierfähigkeit.
Was es Arbeitgebern zeigt: Python-Kompetenz, Sicherheitsautomatisierungs-Denkweise, Code-Organisation, Dokumentationsfähigkeiten und die Fähigkeit, eine Sicherheitsanforderung in eine funktionierende Lösung umzusetzen. SOC-Teams, die repetitive Aufgaben mit Scripting automatisieren, reduzieren ihre durchschnittliche Reaktionszeit um bis zu 40 %, laut SANS-Forschung. Zu zeigen, dass du zu dieser Effizienz vom ersten Tag an beitragen kannst, ist ein signifikanter Vorteil.
Projekt 4: Incident-Response-Write-Up von einem CTF
Capture-the-Flag (CTF)-Wettbewerbe sind das Nächste an realer Incident Response, das du legal und ohne Konsequenzen ueben kannst. Ein Incident-Response-Write-Up basierend auf einer CTF-Herausforderung zeigt Arbeitgebern, dass du unter Druck untersuchen, analysieren und Ergebnisse kommunizieren kannst.
Was du bauen solltest: Nimm an einem CTF-Event teil oder arbeite archivierte Herausforderungen auf Plattformen wie TryHackMe oder HackTheBox durch. Waehle eine Herausforderung, die die Untersuchung eines Vorfalls beinhaltet: die Analyse eines Paketmitschnitts auf Anzeichen von Datenexfiltration, die Durchführung von Speicherforensik zur Identifizierung von Malware, oder die Verfolgung der Aktionen eines Angreifers durch Log-Dateien. Schliesse die Herausforderung ab und schreibe sie dann so auf, als wuerdest du einen formalen Vorfallsbericht einreichen.
Wie du es dokumentierst: Folge der Struktur des NIST SP 800-61 Incident-Response-Frameworks: Erkennung und Analyse (wie du den Vorfall identifiziert hast), Eindaemmung (wie du die Ausbreitung des Angriffs stoppen wuerdest), Beseitigung (wie die Bedrohung entfernt wird), Wiederherstellung (wie der Normalbetrieb wiederhergestellt wird) und Gewonnene Erkenntnisse (was dieser Vorfall ueber Praevention lehrt). Fuege Zeitstempel, Indikatoren für Kompromittierung (IOCs), Werkzeugausgaben und dein Reasoning bei jedem Schritt hinzu.
Das entscheidende Element ist, deinen Denkprozess zu zeigen. Liste nicht nur die Befehle auf, die du ausgefuehrt hast. Erkläre, warum du jeden einzelnen ausgefuehrt hast. „Ich habe Wireshark verwendet, um den DNS-Verkehr zu filtern, weil die erste Warnung DNS-Tunneling als potenzielle Exfiltrationsmethode nahegelegt hat" zeigt analytisches Denken. „Ich habe Wireshark geoeffnet" tut das nicht.
Was es Arbeitgebern zeigt: Incident-Response-Methodik, forensische Analysefähigkeiten, Vertrautheit mit NIST-Frameworks, Fähigkeit in mehrdeutigen Szenarien zu arbeiten und professionelle schriftliche Kommunikation. Die meisten Junior-Sicherheitsrollen erfordern Incident-Response-Fähigkeit. Ein Write-Up, das der NIST-800-61-Struktur folgt, zeigt, dass du sowohl die technische als auch die verfahrenstechnische Seite der Disziplin verstehst.
Projekt 5: Sicherheitsrichtlinien-Dokument
Dieses Projekt ist dasjenige, das die meisten Kandidaten uebersehen, und genau deshalb sticht es heraus. Eine Sicherheitsrichtlinie zu schreiben demonstriert eine Kompetenz, die rein technische Projekte nicht können: die Fähigkeit, Sicherheitsanforderungen in organisatorische Governance zu uebersetzen. Jedes Unternehmen braucht Richtlinien. Sehr wenige Junior-Kandidaten zeigen, dass sie sie schreiben können.
Was du bauen solltest: Schreibe eine Richtlinie zur akzeptablen Nutzung (AUP) für ein fiktives mittelgrosses Unternehmen (50 bis 200 Mitarbeiter). Decke diese Bereiche ab: autorisierte Nutzung von Firmengeraeten, Internet- und E-Mail-Nutzung, Passwortanforderungen, Sicherheit bei Remote-Arbeit, Bring-Your-Own-Device (BYOD)-Richtlinien, Datenklassifizierung und -handhabung sowie Verfahren zur Vorfallsmeldung. Alternativ schreibe einen Incident-Response-Plan, der Rollen, Eskalationsverfahren, Kommunikationsvorlagen und Post-Incident-Review-Prozesse definiert.
Wie du es dokumentierst: Formatiere die Richtlinie als professionelles Dokument mit Versionskontroll-Metadaten (Dokumentenverantwortlicher, Versionsnummer, Datum der letzten Prüfung, Datum der nächsten Prüfung). Verwende klare, eindeutige Sprache. Nicht-technische Mitarbeiter müssen jede Anforderung verstehen, ohne dass die IT-Abteilung sie uebersetzen muss. Fuege ein Inhaltsverzeichnis, einen Definitionsabschnitt und Compliance-Anforderungen hinzu. Verweise auf etablierte Frameworks wie das NIST Cybersecurity Framework oder ISO 27001, wo angemessen.
Was es Arbeitgebern zeigt: GRC-Bewusstsein (Governance, Risiko und Compliance), professionelles Schreiben, Verstaendnis von Sicherheitsframeworks, organisatorisches Denken und die seltene Fähigkeit, die Bruecke zwischen technischer Sicherheit und Geschaeftsbetrieb zu schlagen. Sicherheit ist nicht rein eine technische Disziplin. Richtlinien definieren, wie Organisationen Risiko managen. Zu zeigen, dass du diesen breiteren Kontext verstehst, hebt dich von Kandidaten ab, die nur technische Fähigkeiten präsentieren.
Dein Portfolio auf GitHub Präsentieren
Dein GitHub-Profil ist der Container für alle fuenf Projekte. Seine Präsentation zaehlt ebenso viel wie der Inhalt darin. Personalverantwortliche bilden sich ihren ersten Eindruck innerhalb von Sekunden.
Erstelle ein Portfolio-Repository mit einem README, das als deine Startseite dient. Beginne mit einer einzeiligen professionellen Zusammenfassung: wer du bist und was du aufbaust. Liste dann jedes Projekt mit einem Titel, einer einzeiligen Beschreibung und einem Link zu seinem Verzeichnis oder dedizierten Repository auf. Verwende einheitliche Formatierung ueber alle Projekte hinweg.
Strukturiere das Verzeichnis jedes Projekts auf die gleiche Weise. Fuege ein README mit Ueberblick und Schlüsselergebnissen hinzu. Platziere unterstützende Dateien (Skripte, Konfigurationen, Diagramme) in klar benannten Unterverzeichnissen. Verwende Screenshots sparsam, aber effektiv: ein Netzwerkdiagramm, ein Schlüsselergebnis aus einem Schwachstellenbericht und eine Beispielausgabe deines Python-Tools erzaehlen eine visuelle Geschichte.
Drei Praktiken trennen aussergewöhnliche Portfolios von durchschnittlichen. Erstens: Commite niemals Anmeldedaten, API-Schlüssel oder echte IP-Adressen. Verwende Platzhalterwerte und fuege eine .gitignore hinzu, die sensible Dateien ausschliesst. Zweitens: Schreibe Commit-Nachrichten, die beschreiben, was sich geändert hat und warum. „SQL-Injection-Ergebnis mit CVSS-Bewertung hinzugefuegt" erzaehlt eine Geschichte. „Update" nicht. Drittens: Halte dein Portfolio aktiv. Fuege neue CTF-Write-Ups hinzu, aktualisiere Tools und verfeinere die Dokumentation. Ein Portfolio mit Commits aus den letzten 30 Tagen signalisiert fortlaufendes Lernen. Eines mit einem einzigen Commit von vor sechs Monaten signalisiert eine einmalige Anstrengung.
Pinne dein Portfolio-Repository, damit es als erstes auf deinem GitHub-Profil erscheint. Fuege eine professionelle Bio, deinen Standort und einen Link zu deinem LinkedIn hinzu. Wenn du Zertifizierungen abgeschlossen hast, erwaehne sie in deiner GitHub-Bio. Dies schafft eine zusammenhaengende professionelle Praesenz, die Personalverantwortliche in unter zwei Minuten überpruefen können.
Vom Portfolio zum Vorstellungsgespraech
Ein Portfolio garantiert keinen Job. Es garantiert Beruecksichtigung. Wenn ein Personalverantwortlicher dein Heimlabor sehen, deinen Schwachstellenbericht lesen, dein Python-Tool ausführen, deiner Incident-Response-Logik folgen und dein Richtlinien-Dokument überpruefen kann, raet er nicht, ob du die Arbeit leisten kannst. Er entscheidet, ob du die richtige Passung für sein Team bist.
Laut der ISACA Workforce-Forschung sagen 78 % der Personalverantwortlichen in der Cybersicherheit, dass ein Portfolio dokumentierter Projekte ueberzeugender ist als Zertifizierungen allein. Diese Statistik spiegelt eine fundamentale Wahrheit ueber diese Branche wider: Cybersicherheit ist eine Praxis, kein Nachweis. Die Fachleute, die erfolgreich sind, sind diejenigen, die bauen, brechen, analysieren und dokumentieren. Dein Portfolio ist der Beweis, dass du genau das bereits tust.
Beginne mit Projekt eins. Richte dein Heimlabor an diesem Wochenende ein. Dokumentiere während du arbeitest. Bis du alle fuenf Projekte abgeschlossen hast, wirst du ein Portfolio haben, das etwas tut, was kein Lebenslauf kann: Es zeigt, anstatt zu erzaehlen, einem Personalverantwortlichen, wer du als Sicherheitsexperte bist.
Gründer von Unihackers
Ein Jahrzehnt im Schutz von Fluggesellschaften, SOCs und internationalen Organisationen
Daute hat Unihackers nach einem Jahrzehnt im Schutz von Fluggesellschaften, Managed SOCs und internationalen Organisationen gegründet. Er ist Associate C|CISO und feste Stimme zu KI und Cybersicherheit in internationalen Medien. Silver Winner bei den Cyber Security Excellence Awards 2021. Er unterrichtet so, wie er selbst gerne unterrichtet worden wäre: ohne Lärm, anhand dessen, was Angreifer wirklich tun, und mit Absolventen, die ab Tag eins nützlich sind.
Profil ansehenBereit, Ihre Cybersecurity-Karriere zu starten?
Schließen Sie sich Hunderten von Fachleuten an, die mit unserem praxisorientierten Bootcamp in die Cybersecurity gewechselt sind.

