Zum Inhalt springen
ÖZEN

Portfolio

ÖZEN UCAN

Cloud-Infrastruktur & Security

Umschüler zum Fachinformatiker für Systemintegration

ICH BAUE SYSTEME UND PRÜFE, WO SIE BRECHEN

Ich entwickle Web-Plattformen, betreibe Cloud-Infrastruktur und teste beides aus der Perspektive eines Angreifers — gebaut und geprüft von derselben Person.

01 / PROJEKTE

Gebaute und betriebene Systeme — von einer Lernplattform mit eigener Mobile-App über ein produktionsnahes Cloud-Deployment bis zu Infrastruktur, die vollständig als Code beschrieben ist.

01ByteExamLive
LiveHauptprojekt

ByteExam

Lernplattform für die IHK-Abschlussprüfung der Fachinformatiker

ByteExam bereitet auf die IHK-Abschlussprüfung der Fachinformatiker-Ausbildung vor und deckt alle vier Fachrichtungen ab — FIAE, FISI, FIDP und FIDV. Kern ist eine getaktete Prüfungssimulation, die jede Session nach der Gewichtung des offiziellen Prüfungs-Blueprints zusammenstellt, sodass Übung und Ernstfall dieselbe Verteilung haben. Daneben steht fokussiertes Training nach Lernfeld oder einzelnem Lernziel sowie ein Review-Modus, der ausschließlich zuvor falsch beantwortete Fragen zurückbringt.

  • Zehn Fragetypen — von Single und Multiple Choice über Lückentext und Zuordnung bis zu Hot-Area-Grafiken — jeweils deterministisch bewertet, mit sofortigem Feedback und Erklärung.
  • Fortschritt, XP, Level, Streaks und eine Lernkarte mit Themen-Mastery halten die Motivation über längere Lernphasen hinweg.
  • Fragen werden als JSON pro Lernfeld gepflegt, offline validiert und anschließend inkrementell in die Datenbank synchronisiert.
  • Ein Admin-Bereich deckt Fragenverwaltung, Review-Queue und Prüfungsvorlagen ab.
  • Next.js 16 (App Router)
  • React 19
  • TypeScript
  • Tailwind CSS v4
  • Radix Primitives
  • framer-motion
  • PostgreSQL
  • Prisma
  • Zod
  • Cookie/JWT-Sessions
  • OAuth (Google, GitHub)
  • TOTP-2FA
Live ansehen
02OCI Load Balancer · SSL · DNS · WAF · NGINXDokumentierter Cloud-Build
Dokumentierter Cloud-Build

OCI Load Balancer · SSL · DNS · WAF · NGINX

Produktionsnahes Oracle-Cloud-Deployment einer Flask-Anwendung

Vollständiges Deployment einer Flask-Anwendung auf Oracle Cloud Infrastructure — nicht als Tutorial-Durchlauf, sondern als Aufbau, der die Fragen beantworten muss, die im Betrieb tatsächlich auftauchen: Wie kommt Traffic terminiert und verschlüsselt an? Was passiert unter Last? Wie kommt jemand zu Wartungszwecken auf eine Instanz, ohne sie ins öffentliche Netz zu hängen?

  • NGINX als Reverse Proxy vor Gunicorn, dahinter die Flask-Anwendung.
  • Layer-7-Load-Balancing mit TLS-Terminierung, DNS-Konfiguration und ausgestellten Zertifikaten.
  • Custom Images und Instance Pools mit Autoscaling statt handgepflegter Einzelinstanzen.
  • VCN-Segmentierung mit Bastion-Zugriff — keine öffentlichen SSH-Ports auf den Application-Nodes.
  • Oracle Cloud Infrastructure
  • Load Balancer (Layer 7)
  • Instance Pools & Autoscaling
  • VCN
  • WAF
  • Bastion
  • NGINX
  • Gunicorn
  • Flask
  • Linux
  • TLS/SSL
  • DNS
Repository
03Zero-Trust-Plattform auf AzureInfrastructure as Code
Infrastructure as Code

Zero-Trust-Plattform auf Azure

Vollständige Azure-Umgebung als Bicep-Code, mit einem Lab, das jede Behauptung nachprüft

Dieselben Betriebsfragen wie beim OCI-Deployment, beantwortet auf Azure — und diesmal nicht im Portal geklickt, sondern vollständig als Code. Genau ein öffentlicher Eingang: davor ein Application Gateway mit WAF, dahinter Datenbank, Storage und Secrets nur über Private Link. Zu jeder Behauptung der Architektur gehört ein Kommando, das sie zu brechen versucht.

  • 20 Bicep-Module auf Subscription-Ebene, mit eigenen Typen und Namensfunktionen statt handverteilter Ressourcennamen.
  • Sechs Private Endpoints und vier Private-DNS-Zonen — an der Zone hängt, ob privat auch privat bleibt.
  • Kein Zugangsschlüssel in Pipeline oder Anwendung: OIDC-Federation, Managed Identity, Storage ohne Kontoschlüssel.
  • Drei eigene Azure-Policies mit Deny-Effekt und ein Deployment Stack, der Änderungen im Portal blockiert.
  • Bicep
  • Application Gateway WAF
  • App Service
  • PostgreSQL Flexible
  • Private Link
  • Key Vault
  • Azure Policy
  • Deployment Stacks
  • GitHub Actions OIDC
  • PSRule for Azure
  • Log Analytics
Lab lesenRepository
04AV-FingerprintCheckSecurity-Tooling
Security-Tooling

AV-FingerprintCheck

Auseinandersetzung mit Endpoint-Erkennung

  • Geschrieben in C# auf der .NET-Plattform.
  • C#
  • .NET
Repository

02 / PROFIL

Umschulung zum Fachinformatiker für Systemintegration — und alles, was ich mir daneben erarbeitet habe.

Ich mache eine Umschulung zum Fachinformatiker für Systemintegration. Das erklärt die eine Hälfte dieser Seite: Netzwerke, Linux, Cloud-Infrastruktur und der ganze Betrieb, der hinter einer Anwendung stattfindet, ohne dass ihn jemand sieht.

Die andere Hälfte steht nicht im Lehrplan. Ich baue Web-Anwendungen — ByteExam ist die größte davon, mit Datenbank, Auth, Admin-Bereich und einer eigenen Mobile-App — und ich verbringe einen erheblichen Teil meiner Freizeit auf TryHackMe, wo ich im obersten Prozent stehe.

Beides zusammen ist der eigentliche Punkt. Wer Infrastruktur betreibt, ohne zu wissen, wie sie angegriffen wird, härtet nach Checkliste. Wer angreift, ohne je etwas betrieben zu haben, versteht nicht, warum bestimmte Fehler überhaupt entstehen. Ich versuche, auf beiden Seiten zu stehen.

Porträt von Özen Ucan
Rolle
Umschüler zum Fachinformatiker für Systemintegration
Schwerpunkt
Cloud-Infrastruktur & offensive Security
Aktuelles Projekt
ByteExam
Status
Offen für Praktikums- und Einstiegsstellen sowie Projektarbeit

Womit ich arbeite

Security

Dieselbe Liste, von der anderen Seite gelesen. Jeder Punkt kommt aus Labs, die ich freiwillig mache — und wird danach zur Checkliste in der Infrastruktur, die ich baue.

  • Enumeration & Recon
  • Web-Exploitation
  • Privilege Escalation
  • WAF & TLS/SSL
  • Bastion & Zugriffskontrolle
  • TOTP-2FA & Session-Sicherheit

Backend & Daten

  • PostgreSQL
  • Prisma
  • Zod
  • REST-APIs
  • OAuth (Google, GitHub)
  • Flask

Cloud & Infrastruktur

  • Oracle Cloud Infrastructure
  • Microsoft Azure
  • Terraform (IaC)
  • Bicep (IaC)
  • IAM & OCI CLI
  • Layer-7-Load-Balancing
  • Autoscaling & Instance Pools
  • VCN, VPNs & Netzsegmentierung
  • Monitoring & Alarme
  • NGINX & Gunicorn
  • Heroku

Systeme & Skripting

  • Linux- & Windows-Administration
  • Bash- & PowerShell-Skripting
  • Python
  • C#
  • Docker-Grundlagen
  • Git & GitHub Actions
  • CI-Qualitätsgates
  • Vitest

Web & Mobile

  • Next.js (App Router)
  • React 19
  • TypeScript
  • Tailwind CSS v4
  • Radix Primitives
  • framer-motion
  • Expo
  • React Native
  • expo-router
  • TanStack Query

Sprachen

  • Deutsch — Muttersprache
  • Englisch — C1
  • Türkisch — B2
  • Portugiesisch — A2

03 / SECURITY

Die andere Hälfte der Arbeit: verstehen, wie Systeme angegriffen werden, um sie besser bauen zu können.

Ich stehe im obersten Prozent der TryHackMe-Rangliste. Das ist kein Zertifikat und ersetzt keines — es ist der Nachweis, dass ich freiwillig und regelmäßig Zeit damit verbringe, Systeme auseinanderzunehmen.

Enumeration & Recon

Ports, Dienste, Versionen, Verzeichnisse — und die Gewohnheit, nichts zu überspringen, weil die interessante Lücke selten die erste ist, die man findet.

Web-Exploitation

Authentifizierung, Session-Handling, Injection, Zugriffskontrolle. Genau die Themen, die ich in ByteExam auf der Verteidigerseite umsetzen muss.

Privilege Escalation

Fehlkonfigurationen in Linux-Systemen: Dateirechte, SUID-Binaries, Cron-Jobs, Dienste, die mit mehr Rechten laufen als nötig.

Härtung

Was im Lab funktioniert, wird in der eigenen Infrastruktur zur Checkliste — WAF, TLS-Terminierung, Netzsegmentierung, Bastion-Zugriff statt offener SSH-Ports.

04 / WERDEGANG

Ausbildung, Umschulung und die Projekte, an denen ich parallel dazu gearbeitet habe — in der Reihenfolge, in der es passiert ist.

  • Netzwerktechnik, Linux- und Windows-Administration, Server- und Deployment-Grundlagen, IT-Sicherheit und Fehleranalyse — der ganze Betrieb, der hinter einer Anwendung stattfindet, ohne dass ihn jemand sieht.

    • Regulärer Abschluss vor der IHK, geplant 2028.

05 / ZERTIFIKATE

Nachgewiesen und geprüft — die Oracle-Cloud-Zertifizierungen, die neben der Umschulung entstanden sind.

01Oracle2024

Oracle Cloud Infrastructure 2024 Certified Security Professional

Aussteller
Oracle
Jahr
2024
02Oracle2023–2024

OCI Generative AI · Architect Associate · Foundations Associate

Aussteller
Oracle
Jahr
2023–2024
03Oracleabgelaufen

Oracle Cloud Data Management — Foundations Associate

Aussteller
Oracle
Jahr
abgelaufen

06 / KONTAKT

Für Praktikums- und Einstiegsstellen, Projektarbeit oder einfach eine technische Unterhaltung.

Offen für Praktikums- und Einstiegsstellen