La historia de ISGroup
Del underground a la seguridad certificada
Del underground a la seguridad certificada
Antes de proteger empresas, encontrábamos vulnerabilidades en software utilizado por millones de personas. Los proveedores las corrigieron una por una. Hoy, la misma metodología guía los Penetration Test que realizamos para empresas, bancos y administraciones públicas.
ISGroup SRL es una empresa italiana de seguridad ofensiva (Offensive Security) con sede en Verona, especializada en Penetration Test, Vulnerability Assessment, Code Review y actividades de Red Team. Nació en 2005 a partir de la experiencia de USH.it, grupo independiente de security research fundado en 2000, y está certificada ISO/IEC 27001 e ISO 9001. El equipo ha publicado más de 30 security advisory con CVE asignados en software de proveedores internacionales como PHP, Mozilla Firefox, Nginx, Jetty, Zabbix, Veeam, QNAP y Fortinet, y ha trabajado para organizaciones como Nestlé, Coop Italia, UBI Banca, Mediaset y la Administración Pública italiana.
El método tiene un nombre: responsible disclosure. Cada vulnerabilidad se comunica al proveedor antes de su publicación. La misma ética guía hoy nuestras actividades de Ethical Hacking y vulnerability research. Esta página lo demuestra, fecha por fecha.
La seguridad no se declara. Se demuestra.
Investigación independiente desde 2000, marca desde 2005: advisory públicos, CVE asignados y vulnerabilidades corregidas por los proveedores. Todo verificable.
Con la llegada de las conexiones dial-up, los futuros fundadores de ISGroup pasaban las noches en comunidades hacker italianas aprendiendo cómo funcionan realmente los sistemas. La regla: encontrar vulnerabilidades con técnicas propias, sin explotarlas nunca, y conocerlas lo suficiente para saber cómo hacer los sistemas más seguros.
Francesco "ascii" Ongaro funda junto a otros investigadores USH.it, grupo independiente de hacking y security research. USH.it sigue activo hoy como laboratorio no comercial de ISGroup: cada advisory publicado allí es consultable libremente.
La marca ISGroup nace en 2005. Ese mismo año llegan los primeros security advisory públicos en Bugtraq y Full Disclosure y los primeros CVE, comenzando por CVE-2005-3366. Desde entonces, cada vulnerabilidad descubierta se comunica primero al proveedor y se publica de forma coordinada. A partir de ese momento la investigación no se ha detenido.
El equipo presenta su investigación en el 25C3 de Berlín, la conferencia hacker europea más importante, e imparte clases de penetration testing y web application security en la Universidad de Pisa. Ser seleccionado en el Chaos Communication Congress significa superar una selección internacional y estar a la altura de los mejores investigadores del continente. Aquellas investigaciones sobre PHP y web security se siguen citando hoy: en white papers internacionales, por Red Hat y, en 2023, en DEF CON 31.
La oferta se amplía con servicios de Cyber Threat Intelligence y Early Warning gracias al vínculo directo con la comunidad de investigación underground. La consultoría sirve a los principales proveedores de seguridad mundiales.
Se constituye ISGroup SRL en Verona; el primer balance cierra con un EBT equivalente al 65% de los ingresos. Ese mismo año, la investigación sobre sistemas industriales SCADA expuestos en Internet, realizada junto a periodistas de SonntagsZeitung y Le Matin, demuestra a escala real los riesgos de las infraestructuras críticas. De laboratorio independiente a partner de empresas e instituciones.
Para aumentar la eficiencia de las actividades de verificación, ISGroup comienza a desarrollar software propietario de apoyo a los security test. El spin-off EasyAudit acerca el penetration test a las pymes, y el tema de la vigilancia digital llega en prime time a Italia Uno con la intervención de Ongaro en "Mistero" (Mediaset).
El equipo descubre una privilege escalation crítica en Veeam Backup & Replication (CVE-2015-5742), software presente en la mayoría de los entornos VMware e Hyper-V de la época. El proveedor corrige la vulnerabilidad. Lo que importa a un cliente es la capacidad: encontrar las vulnerabilidades antes de que alguien las explote. En ese mismo período ISGroup habla del panorama del hacking en el Festival Internacional del Periodismo de Perugia, al que vuelve también en 2016.
ISGroup obtiene la certificación ISO/IEC 27001 para la gestión de la seguridad de la información: los mismos estándares que verificamos en los clientes se aplican y auditan en nuestros procesos. Para quien nos elige, significa un proveedor cualificable en supply chains reguladas.
A la seguridad se añade la calidad: la certificación ISO 9001 formaliza el control sobre metodologías, plazos de entrega y gestión de proyectos. Ambas certificaciones son emitidas por IMQ con reconocimiento IQNET y renovadas en cada ciclo de auditoría.
La investigación de ISGroup identifica vulnerabilidades críticas en GoSign Desktop, software de firma digital muy extendido en Italia, que permiten la ejecución remota de código (CVE-2025-34324, CVE-2025-34327). Ese mismo año, la expansión hacia mercados anglófonos es cubierta por medios como The Globe and Mail y Digital Journal.
En enero de 2026 el equipo publica un nuevo advisory sobre Ninja Forms, plugin de WordPress con cientos de miles de instalaciones. La vulnerability research sigue alimentando los servicios: cada técnica descubierta en nuestros laboratorios se convierte en un control adicional en los Penetration Test que entregamos. Es así desde 1994, y es la razón por la que empresas nacionales e internacionales nos eligen como partner.
Desde hace más de veinte años nuestro trabajo es verificable: vulnerabilidades corregidas por los proveedores, intervenciones en conferencias internacionales, certificaciones y resultados obtenidos sobre el terreno cuentan el mismo método. Es lo que ponemos en cada actividad de seguridad ofensiva.
Si quieres entender cómo puede aplicarse a tu empresa, hablemos.
Gracias al apoyo de ISGroup SRL hemos consolidado un Sistema Integrado de Gestión conforme a los estándares internacionales. Competencias técnicas y formación dirigida han mejorado los procesos de desarrollo, la seguridad de los productos y la gestión de auditorías.
La colaboración con ISGroup SRL fue altamente constructiva y nos permitió fortalecer los procedimientos internos. Hemos mejorado significativamente la seguridad de nuestras soluciones de software y la capacidad de prevenir las principales amenazas.
Los análisis de ISGroup han fortalecido nuestra infraestructura IT y abierto el acceso a nuevos mercados. Profesionalidad, disponibilidad y orientación a objetivos hicieron que la colaboración fuera fluida y extremadamente efectiva.