Die Geschichte von ISGroup

Vom Underground zur zertifizierten Sicherheit

Über uns / Geschichte
Cybersecurity seit 2005

Bevor wir Unternehmen schützten, fanden wir Schwachstellen in Software, die von Millionen Menschen genutzt wurde. Die Hersteller behoben sie eine nach der anderen. Heute leitet dieselbe Methodik die Penetration Tests, die wir für Unternehmen, Banken und öffentliche Verwaltungen durchführen.

ISGroup SRL ist ein italienisches Offensive-Security-Unternehmen mit Sitz in Verona, spezialisiert auf Penetration Testing, Vulnerability Assessment, Code Review und Red-Team-Aktivitäten. Die Marke ISGroup entstand 2005 aus der Erfahrung von USH.it, einer im Jahr 2000 gegründeten unabhängigen Security-Research-Gruppe, und das Unternehmen ist nach ISO/IEC 27001 und ISO 9001 zertifiziert. Das Team hat mehr als 30 Security Advisories mit zugewiesenen CVEs für Software internationaler Hersteller wie PHP, Mozilla Firefox, Nginx, Jetty, Zabbix, Veeam, QNAP und Fortinet veröffentlicht und für Organisationen wie Nestlé, Coop Italia, UBI Banca, Mediaset und die italienische öffentliche Verwaltung gearbeitet.

Die Methode hat einen Namen: Responsible Disclosure. Jede Schwachstelle wird vor der Veröffentlichung dem Hersteller gemeldet. Dieselbe Ethik prägt heute unsere Aktivitäten in Ethical Hacking und Vulnerability Research. Diese Seite belegt es, Datum für Datum.

ISGroup in Zahlen

Sicherheit behauptet man nicht. Man beweist sie.

Unabhängige Forschung seit 2000, Marke seit 2005: öffentliche Advisories, zugewiesene CVEs und von Herstellern behobene Schwachstellen. Alles überprüfbar.

2000
Unabhängige Forschung
Aktiv seit 2000 mit dem Projekt USH.it.
2005
Unternehmen
ISGroup seit 2005, SRL seit 2013.
30+
Security Advisories
Öffentlich, auf Bugtraq, Full Disclosure und Packetstorm.
20+
Zugewiesene CVEs
Von Herstellern behoben, nicht nur gemeldet.
9M+
Betroffene Systeme
Schwachstellen in PHP, Mozilla, Veeam, QNAP und Fortinet.
15+
Zertifizierungen
ISO 27001, ISO 9001 und berufliche Zertifizierungen.
8+
Disclosure-Kanäle
Bugtraq, Full Disclosure und internationale Konferenzen.
98+
Internationale Erwähnungen
DEF CON 31, NVD, Exploit-DB, Red Hat und Whitepaper.

Unternehmen, mit denen wir gearbeitet haben

  • 1994

    Wurzeln im Underground

    Mit den ersten Dial-up-Verbindungen verbrachten die zukünftigen Gründer von ISGroup ihre Nächte in italienischen Hacker-Communities, um zu verstehen, wie Systeme wirklich funktionieren. Die Regel lautete: Schwachstellen mit eigenen Techniken finden, sie niemals ausnutzen und sie so gut verstehen, dass Systeme sicherer gemacht werden können.

  • 2000

    USH.it entsteht

    Francesco "ascii" Ongaro gründete gemeinsam mit anderen Forschern USH.it, eine unabhängige Gruppe für Hacking und Security Research. USH.it ist bis heute als nichtkommerzielles Labor von ISGroup aktiv; jedes dort veröffentlichte Advisory ist frei zugänglich.

  • 2005

    ISGroup entsteht

    Die Marke ISGroup entstand 2005. Im selben Jahr erschienen die ersten öffentlichen Security Advisories auf Bugtraq und Full Disclosure sowie die ersten CVEs, beginnend mit CVE-2005-3366. Seitdem wird jede entdeckte Schwachstelle zuerst dem Hersteller gemeldet und koordiniert veröffentlicht. Die Forschung hat nie aufgehört.

  • 2008

    Auf der Bühne des Chaos Communication Congress

    Das Team brachte seine Forschung auf den 25C3 in Berlin, die wichtigste Hacker-Konferenz Europas, und unterrichtete Penetration Testing und Web Application Security an der Universität Pisa. Für den Chaos Communication Congress ausgewählt zu werden bedeutet, eine internationale Auswahl zu bestehen und sich mit einigen der besten Forscher des Kontinents zu messen. Diese Forschung zu PHP und Web Security wird bis heute zitiert: in internationalen Whitepapers, von Red Hat und 2023 auf der DEF CON 31.

  • 2010

    Cyber Threat Intelligence und Early Warning

    Das Angebot wurde dank der direkten Verbindung zur Underground-Research-Community um Cyber Threat Intelligence und Early Warning erweitert. Die Beratung unterstützte führende globale Security-Anbieter.

  • 2013

    ISGroup SRL, und die Forschung erreicht die Schweizer Presse

    ISGroup SRL wurde in Verona gegründet; das erste Geschäftsjahr schloss mit einem EBT von 65% des Umsatzes. Im selben Jahr zeigte die Untersuchung zu im Internet exponierten industriellen SCADA-Systemen, durchgeführt mit Journalisten von SonntagsZeitung und Le Matin, die realen Risiken kritischer Infrastrukturen. Vom unabhängigen Labor zum Partner für Unternehmen und Institutionen.

  • 2014

    Vom Service zum Produkt

    Um die Effizienz der Prüfaktivitäten zu erhöhen, begann ISGroup mit der Entwicklung proprietärer Software zur Unterstützung von Security Tests. Das Spin-off EasyAudit machte Penetration Testing für KMU zugänglich, während das Thema digitale Überwachung mit Ongaros Auftritt bei "Mistero" (Mediaset) zur Primetime auf Italia Uno gelangte.

  • 2015

    CVE-2015-5742 und das Internationale Journalismus-Festival

    Das Team entdeckte eine kritische Privilege Escalation in Veeam Backup & Replication (CVE-2015-5742), einer Software, die damals in den meisten VMware- und Hyper-V-Umgebungen vorhanden war. Der Hersteller behob die Schwachstelle. Genau darauf kommt es für Kunden an: Schwachstellen finden, bevor sie jemand ausnutzt. Im selben Zeitraum stellte ISGroup die Hacking-Landschaft beim Internationalen Journalismus-Festival in Perugia vor und kehrte 2016 dorthin zurück.

    So arbeiten wir während eines Penetration Tests

  • 2020

    ISO/IEC 27001 Zertifizierung

    ISGroup erhielt die ISO/IEC 27001-Zertifizierung für Informationssicherheitsmanagement: dieselben Standards, die wir bei Kunden prüfen, werden auf unsere eigenen Prozesse angewandt und auditiert. Für Kunden bedeutet das einen qualifizierbaren Lieferanten in regulierten Lieferketten.

  • 2021

    ISO 9001 Zertifizierung

    Zur Sicherheit kam Qualität hinzu: Die ISO 9001-Zertifizierung formalisierte die Kontrolle über Methodologien, Lieferzeiten und Projektmanagement. Beide Zertifizierungen werden von IMQ mit IQNET-Anerkennung ausgestellt und in jedem Auditzyklus erneuert.

  • 2025

    Eine nationale RCE und internationale Presse

    Die Forschung von ISGroup identifizierte kritische Schwachstellen in GoSign Desktop, einer in Italien weit verbreiteten Software für digitale Signaturen, die Remote Code Execution ermöglichten (CVE-2025-34324, CVE-2025-34327). Im selben Jahr berichteten Medien wie The Globe and Mail und Digital Journal über die Expansion in englischsprachige Märkte.

  • 2026

    Im Januar 2026 veröffentlichte das Team ein neues Advisory zu Ninja Forms, einem WordPress-Plugin mit Hunderttausenden Installationen. Vulnerability Research speist weiterhin unsere Services: Jede in unseren Laboren entdeckte Technik wird zu einer weiteren Kontrolle in den Penetration Tests, die wir liefern. So ist es seit 1994, und deshalb wählen nationale und internationale Unternehmen uns als Partner.

Viele Unternehmen arbeiten in der Cybersecurity. Wenige tragen seit 20 Jahren zur öffentlichen Sicherheitsforschung bei.
Wir entdecken Schwachstellen in Software, die von Millionen Menschen genutzt wird.
Aus Forschung entstandene Methodologien werden zu konkreten Kontrollen auf den Systemen unserer Kunden.
Offizielle Anerkennungen für Sicherheit und Qualität

Unsere Zertifizierungen

IQNET CertificationIMQ ISO/IEC 27001:2022ISO/IEC 9001:2015 Certification

Seit mehr als zwanzig Jahren ist unsere Arbeit überprüfbar: von Herstellern behobene Schwachstellen, Vorträge auf internationalen Konferenzen, Zertifizierungen und Ergebnisse im Feld erzählen dieselbe Methode. Diese Methode bringen wir in jede Offensive-Security-Aktivität ein.

Wenn Sie verstehen möchten, wie sie auf Ihr Unternehmen angewendet werden kann, sprechen wir darüber.

Brochure

Dank der Unterstützung von ISGroup SRL haben wir ein Integriertes Managementsystem konsolidiert, das internationalen Standards entspricht. Technische Fähigkeiten und gezielte Schulungen haben Entwicklungsprozesse, Produktsicherheit und Audit-Management verbessert.

Stefano Luzi Crivellini
Stefano Luzi Crivellini

Creactives S.p.A.

ISGroup-Analysen haben unsere IT-Infrastruktur gestärkt und den Zugang zu neuen Märkten eröffnet. Professionalität, Verfügbarkeit und Zielorientierung machten die Zusammenarbeit reibungslos und äußerst effektiv.

Prime Service S.r.l.
Alfredo Vittoria

Prime Service S.r.l.

ISGroup SRL ermöglichte es uns, Kunden das Sicherheits- und Qualitätsniveau unserer Software zu demonstrieren. Technische Fähigkeiten und Aufmerksamkeit für Bedürfnisse gaben uns die Gewissheit, den richtigen Partner für die Sicherheit unserer Anwendung zu haben.

Davide Pedrocca
Davide Pedrocca

Sturnis S.r.l.


🎉 Wir wollen mit dir sprechen! Vereinbare einen Termin!