Follow the evidence
A working vocabulary.
From KQL and PowerShell to EDR investigations, threat modelling and SOAR integration. Every skill leads to the work where I used it.
ANY.RUNAWS EC2AbuseIPDBAcceptance testingAccess-control assessmentActive DirectoryAdversary-in-the-MiddleAnalyst developmentAssumed-breach assessmentAttack-path analysisAttack-surface assessmentAuthentication analysisAzure DevOpsAzure sign-in logsBashBrowser artefactsClarotyClaroty contextClient communicationClient reportingCloud configuration reviewCommunity leadershipComputer ScienceConcurrency controlControl assuranceControl coverage reviewCopilot StudioCorrective-action reportingCraft CMSCross-source investigationCrowdStrikeCryptographyDLL hijackingData analysisData migrationDefender Attack DisruptionDefender Live ResponseDetection as code designDetection feasibilityDetection lifecycle designDetection use-case developmentDeveloper onboardingDigital forensicsDynamic analysisEDR coverageEmail authenticationEmail securityEndpoint configurationEngagement oversightEngagement scopingEntity mappingEscalation designEvidence handoverExecutive communicationGitIP attributionInbox-rule analysisIncident investigationIncident lifecycleIncident lifecycle designIncident reportingIncident responseIncident timeline reconstructionIncident-response collectionInformation SecurityIntegration testingInvestigation quality assuranceInvestigation standardsKQLKerberosLOLBinsLinuxMDR collaborationMDR transitionMFA investigationMITRE ATT&CKMSBuildMailbox auditManagement coverMicrosoft 365Microsoft Defender for EndpointMicrosoft Entra IDMicrosoft SentinelMySQLNATNTLMNTLMv2NetSupportNetwork analysisNetwork securityNetwork segmentation testingNginxOSINTOT monitoringOWASPOffensive-service deliveryOperational handoverPHPPacket analysisPayload developmentPersistence analysisPhilosophyPhishing simulationPhysical security assessmentPower AutomatePowerShellPrefetchProcess analysisProcmonProduction troubleshootingPythonQR-code assessmentQuick AssistRansomware researchRaspberry PiReconnaissance automationRecruitment and onboardingRegistry persistenceReport reviewReporting automationResponse ownershipRisk prioritisationRunbook developmentSOARSOC continuitySOC leadershipSOC shift leadershipSecurity testingService requirementsServiceNow SIRServiceNow SecOpsSocial-engineering exercisesSource-code reviewStatic analysisSynthetic test dataTechnical documentationTechnical governanceTechnical leadershipTechnical reportingTelemetry dependenciesTelemetry requirementsThreat intelligenceThreat modellingMSSP SIEMMSSP SOARVPN logsVelociraptorVirusTotalWeb application testingWindowsWindows API analysisWindows Security EventsWindows forensicsWordPressWorkflow automationXSOAR