La historia de ISGroup

Del underground a la seguridad certificada

La empresa / Historia de ISGroup: del hacking ético a la cybersecurity
Cybersecurity desde 2005

Antes de proteger empresas, encontrábamos vulnerabilidades en software utilizado por millones de personas. Los proveedores las corrigieron una por una. Hoy, la misma metodología guía los Penetration Test que realizamos para empresas, bancos y administraciones públicas.

ISGroup SRL es una empresa italiana de seguridad ofensiva (Offensive Security) con sede en Verona, especializada en Penetration Test, Vulnerability Assessment, Code Review y actividades de Red Team. Nació en 2005 a partir de la experiencia de USH.it, grupo independiente de security research fundado en 2000, y está certificada ISO/IEC 27001 e ISO 9001. El equipo ha publicado más de 30 security advisory con CVE asignados en software de proveedores internacionales como PHP, Mozilla Firefox, Nginx, Jetty, Zabbix, Veeam, QNAP y Fortinet, y ha trabajado para organizaciones como Nestlé, Coop Italia, UBI Banca, Mediaset y la Administración Pública italiana.

El método tiene un nombre: responsible disclosure. Cada vulnerabilidad se comunica al proveedor antes de su publicación. La misma ética guía hoy nuestras actividades de Ethical Hacking y vulnerability research. Esta página lo demuestra, fecha por fecha.

ISGroup en números

La seguridad no se declara. Se demuestra.

Investigación independiente desde 2000, marca desde 2005: advisory públicos, CVE asignados y vulnerabilidades corregidas por los proveedores. Todo verificable.

2000
Investigación independiente
Activa desde 2000 con el proyecto USH.it.
2005
Empresa
ISGroup desde 2005, SRL desde 2013.
30+
Security advisory
Públicos, en Bugtraq, Full Disclosure y Packetstorm.
20+
CVE asignados
Vulnerabilidades corregidas por los proveedores, no solo reportadas.
9M+
Sistemas afectados
Vulnerabilidades en PHP, Mozilla, Veeam, QNAP y Fortinet.
15+
Certificaciones y cualificaciones
ISO 27001, ISO 9001 y certificaciones profesionales.
8+
Canales de disclosure
Bugtraq, Full Disclosure y conferencias internacionales.
98+
Menciones internacionales
DEF CON 31, NVD, Exploit-DB, Red Hat y white papers.

Clientes que han confiado en nosotros

  • 1994

    Las raíces en el underground

    Con la llegada de las conexiones dial-up, los futuros fundadores de ISGroup pasaban las noches en comunidades hacker italianas aprendiendo cómo funcionan realmente los sistemas. La regla: encontrar vulnerabilidades con técnicas propias, sin explotarlas nunca, y conocerlas lo suficiente para saber cómo hacer los sistemas más seguros.

  • 2000

    Nace USH.it

    Francesco "ascii" Ongaro funda junto a otros investigadores USH.it, grupo independiente de hacking y security research. USH.it sigue activo hoy como laboratorio no comercial de ISGroup: cada advisory publicado allí es consultable libremente.

  • 2005

    Nace ISGroup

    La marca ISGroup nace en 2005. Ese mismo año llegan los primeros security advisory públicos en Bugtraq y Full Disclosure y los primeros CVE, comenzando por CVE-2005-3366. Desde entonces, cada vulnerabilidad descubierta se comunica primero al proveedor y se publica de forma coordinada. A partir de ese momento la investigación no se ha detenido.

  • 2008

    El escenario del Chaos Communication Congress

    El equipo presenta su investigación en el 25C3 de Berlín, la conferencia hacker europea más importante, e imparte clases de penetration testing y web application security en la Universidad de Pisa. Ser seleccionado en el Chaos Communication Congress significa superar una selección internacional y estar a la altura de los mejores investigadores del continente. Aquellas investigaciones sobre PHP y web security se siguen citando hoy: en white papers internacionales, por Red Hat y, en 2023, en DEF CON 31.

  • 2010

    Cyber Threat Intelligence y Early Warning

    La oferta se amplía con servicios de Cyber Threat Intelligence y Early Warning gracias al vínculo directo con la comunidad de investigación underground. La consultoría sirve a los principales proveedores de seguridad mundiales.

  • 2013

    ISGroup SRL, y la investigación llega a la prensa suiza

    Se constituye ISGroup SRL en Verona; el primer balance cierra con un EBT equivalente al 65% de los ingresos. Ese mismo año, la investigación sobre sistemas industriales SCADA expuestos en Internet, realizada junto a periodistas de SonntagsZeitung y Le Matin, demuestra a escala real los riesgos de las infraestructuras críticas. De laboratorio independiente a partner de empresas e instituciones.

  • 2014

    Del servicio al producto

    Para aumentar la eficiencia de las actividades de verificación, ISGroup comienza a desarrollar software propietario de apoyo a los security test. El spin-off EasyAudit acerca el penetration test a las pymes, y el tema de la vigilancia digital llega en prime time a Italia Uno con la intervención de Ongaro en "Mistero" (Mediaset).

  • 2015

    CVE-2015-5742 y el Festival de Periodismo

    El equipo descubre una privilege escalation crítica en Veeam Backup & Replication (CVE-2015-5742), software presente en la mayoría de los entornos VMware e Hyper-V de la época. El proveedor corrige la vulnerabilidad. Lo que importa a un cliente es la capacidad: encontrar las vulnerabilidades antes de que alguien las explote. En ese mismo período ISGroup habla del panorama del hacking en el Festival Internacional del Periodismo de Perugia, al que vuelve también en 2016.

    Descubre cómo trabajamos durante un Penetration Test

  • 2020

    Certificación ISO/IEC 27001

    ISGroup obtiene la certificación ISO/IEC 27001 para la gestión de la seguridad de la información: los mismos estándares que verificamos en los clientes se aplican y auditan en nuestros procesos. Para quien nos elige, significa un proveedor cualificable en supply chains reguladas.

  • 2021

    Certificación ISO 9001

    A la seguridad se añade la calidad: la certificación ISO 9001 formaliza el control sobre metodologías, plazos de entrega y gestión de proyectos. Ambas certificaciones son emitidas por IMQ con reconocimiento IQNET y renovadas en cada ciclo de auditoría.

  • 2025

    Una RCE nacional y la prensa internacional

    La investigación de ISGroup identifica vulnerabilidades críticas en GoSign Desktop, software de firma digital muy extendido en Italia, que permiten la ejecución remota de código (CVE-2025-34324, CVE-2025-34327). Ese mismo año, la expansión hacia mercados anglófonos es cubierta por medios como The Globe and Mail y Digital Journal.

  • 2026

    Hoy

    En enero de 2026 el equipo publica un nuevo advisory sobre Ninja Forms, plugin de WordPress con cientos de miles de instalaciones. La vulnerability research sigue alimentando los servicios: cada técnica descubierta en nuestros laboratorios se convierte en un control adicional en los Penetration Test que entregamos. Es así desde 1994, y es la razón por la que empresas nacionales e internacionales nos eligen como partner.

Muchas empresas se ocupan de Cybersecurity. Pocas contribuyen desde hace 20 años a la investigación pública en seguridad.
Descubrimos vulnerabilidades en software utilizado por millones de personas.
Las metodologías nacidas de la investigación se convierten en controles concretos sobre los sistemas de nuestros clientes.
Reconocimientos oficiales por seguridad y calidad

Nuestras certificaciones

IQNET CertificationIMQ ISO/IEC 27001:2022ISO/IEC 9001:2015 Certification

Desde hace más de veinte años nuestro trabajo es verificable: vulnerabilidades corregidas por los proveedores, intervenciones en conferencias internacionales, certificaciones y resultados obtenidos sobre el terreno cuentan el mismo método. Es lo que ponemos en cada actividad de seguridad ofensiva.

Si quieres entender cómo puede aplicarse a tu empresa, hablemos.

Catálogo

Gracias al apoyo de ISGroup SRL hemos consolidado un Sistema Integrado de Gestión conforme a los estándares internacionales. Competencias técnicas y formación dirigida han mejorado los procesos de desarrollo, la seguridad de los productos y la gestión de auditorías.

Stefano Luzi Crivellini
Stefano Luzi Crivellini

Creactives S.p.A.

La colaboración con ISGroup SRL fue altamente constructiva y nos permitió fortalecer los procedimientos internos. Hemos mejorado significativamente la seguridad de nuestras soluciones de software y la capacidad de prevenir las principales amenazas.

Giovanni Cardarelli
Giovanni Cardarelli

ISWEB S.p.A.

Los análisis de ISGroup han fortalecido nuestra infraestructura IT y abierto el acceso a nuevos mercados. Profesionalidad, disponibilidad y orientación a objetivos hicieron que la colaboración fuera fluida y extremadamente efectiva.

Prime Service S.r.l.
Alfredo Vittoria

Prime Service S.r.l.


🎉 ¡Queremos hablar contigo! ¡Programa una cita!