Skip to content
View oosilaja1's full-sized avatar
🏠
Working from home
🏠
Working from home

Block or report oosilaja1

Block user

Prevent this user from interacting with your repositories and sending you notifications. Learn more about blocking users.

You must be logged in to block users.

Maximum 250 characters. Please don’t include any personal information such as legal names or email addresses. Markdown is supported. This note will only be visible to you.
Report abuse

Contact GitHub support about this user’s behavior. Learn more about reporting abuse.

Report abuse
oosilaja1/README.md

Hi, I'm Reuben Osilaja 👋

Attack Surface Management · Vulnerability Management · Container Security · GRC / ATO
A security leader who turns technical risk into measurable, business-aligned outcomes.

📍 Houston, Texas · 🕔 UTC−05:00 · LinkedIn · Email

CISM CCISO CEH CHFI CompTIA Security+ CDPSE CCSP In Progress


👨‍💻 About

Security leader with 10+ years across attack surface and vulnerability management, container security, and governance, risk, and compliance. I currently lead container vulnerability management at EY across a 900+ cluster Kubernetes / AKS estate (160,000+ workloads), governing 600,000+ container images. I run two kinds of programs end to end — reducing the attack surface with data-driven, risk-based prioritization, and authorizing and governing systems against NIST 800-53, RMF, and FedRAMP — and I translate both into auditable outcomes and executive-ready reporting.

This profile is organized around those two programs. Each is presented as a project, with sanitized artifacts and working tooling as evidence.


🎯 Projects

1 · Attack Surface Management

Find everything we own, understand its exposure, drive the risk down. Unified asset discovery, vulnerability management, container security, and cloud posture into one risk-based program — cutting critical/high CVE exposure 48%, reducing MTTR from 18 → 7 days, and raising Kubernetes version-compliance to 85% across a 900+ cluster estate.

What the program covers

  • Discovery & coverage — bringing shadow/unmonitored clusters and orphaned assets under continuous scanning; closing visibility gaps.
  • Vulnerability management — risk-based prioritization (exploitability + business impact over raw CVSS) with Qualys VMDR, Tenable Nessus, and SLA-driven remediation.
  • Container & Kubernetes security — Aqua Security across image, registry, CI/CD, and runtime; admission control and shift-left scanning.
  • Cloud posture & attack paths — Wiz (CSPM / CIEM / CWPP) to prioritize confirmed, exploitable exposure over standalone findings.
  • External attack surface — cyber-risk ratings and third-party exposure via BitSight, RiskRecon, and SecurityScorecard.

Evidence on GitHub

2 · Governance, Risk & Compliance — Authorization (ATO)

Turn security work into authorization and audit-ready evidence. Standardized SSP / SAR / POA&M, continuous monitoring, and control mapping to accelerate Authorization to Operate (ATO) timelines and strengthen audit readiness across NIST RMF, 800-53, and FedRAMP.

What the program covers

  • ATO-as-a-Service — repeatable authorization support across enterprise, cloud, and federal contexts.
  • Assessment & documentation — SSP development, Security Control Assessments (SCA), Security Assessment Reports (SAR).
  • Continuous monitoring — ConMon strategy, POA&M tracking, and control-mapped evidence for sustained authorization.

Evidence on GitHub

  • 🔗 grc-package — a sanitized ATO / GRC authorization package: SSP development, NIST 800-53 control implementation, continuous monitoring, and audit-readiness documentation.

🛠️ Tools & Frameworks

Domain Tools & Frameworks
Attack Surface & Vulnerability Mgmt Qualys VMDR · Tenable Nessus · Wiz · Aqua Security · BitSight · RiskRecon · SecurityScorecard
Container & Kubernetes Security Kubernetes / AKS · admission control · runtime protection · CIS Benchmarks · shift-left CI/CD
Cloud Security (CNAPP) CSPM · CWPP · CIEM · attack-path analysis · Azure · AWS
GRC & Compliance NIST 800-53 · RMF · FedRAMP · ISO 27001 · SSP / SAR / POA&M · A&A · ConMon
Reporting & SIEM Power BI executive reporting · Splunk · Microsoft Sentinel

💼 Experience Highlights

  • EY — Cloud & Container Vulnerability Management Specialist (2019–present) · 900+ clusters, 160K+ workloads, 600K+ images; 48% CVE reduction; MTTR 18→7 days.
  • Accenture Federal Services — Senior Compliance Analyst · A&A packages for 20+ federal systems; SCAs against NIST 800-53; Splunk-driven detection.
  • NASA Johnson Space Center — Cybersecurity Analyst · RMF (800-37 / 800-53) across federal systems; contingency & DR planning.

🎓 Certifications

Certification Issuer
Certified Information Security Manager (CISM) ISACA
Certified Chief Information Security Officer (CCISO) EC-Council
Certified Ethical Hacker (CEH) EC-Council
Computer Hacking Forensic Investigator (CHFI) EC-Council
CompTIA Security+ CompTIA
Certified Data Privacy Solutions Engineer (CDPSE) ISACA
Certified Cloud Security Professional (CCSP) ISC² — In Progress, 2026

🤝 Let's Connect

Open to roles and conversations in attack surface & vulnerability management, container security, and GRC / ATO.

LinkedIn Email

Pinned Loading

  1. grc-package grc-package Public

    Sanitized ATO and GRC authorization package demonstrating SSP development, NIST 800-53 control implementation, continuous monitoring, and audit readiness documentation. Policy documentation, POA&M …

    1

  2. container-vuln-management container-vuln-management Public

    Sanitized enterprise container & Kubernetes vulnerability management program: Aqua Security handbook, SOP suite, and KaaS-vs-Cluster-Owner RACI ownership model.

  3. container-vuln-remediation-plan container-vuln-remediation-plan Public

    15-section Container Vulnerability Remediation Plan (CVRP) template mapped to NIST 800-53 / ISO 27001 / FedRAMP — turns container scanner output into audit-ready, control-mapped evidence.

  4. k8s-version-compliance-tracker k8s-version-compliance-tracker Public

    Working, dependency-free Python + HTML dashboard that flags end-of-life Kubernetes versions and computes estate-wide version-compliance %.

    HTML

  5. container-vulnerability-risk-analytics container-vulnerability-risk-analytics Public

    Dependency-free Python that turns a container vulnerability scan export into an executive risk dashboard — severity, status, cloud/env breakdowns, top-risk clusters, and an SLA attention list.

    HTML