Die Geschichte von ISGroup
Vom Underground zur zertifizierten Sicherheit
Vom Underground zur zertifizierten Sicherheit
Bevor wir Unternehmen schützten, fanden wir Schwachstellen in Software, die von Millionen Menschen genutzt wurde. Die Hersteller behoben sie eine nach der anderen. Heute leitet dieselbe Methodik die Penetration Tests, die wir für Unternehmen, Banken und öffentliche Verwaltungen durchführen.
ISGroup SRL ist ein italienisches Offensive-Security-Unternehmen mit Sitz in Verona, spezialisiert auf Penetration Testing, Vulnerability Assessment, Code Review und Red-Team-Aktivitäten. Die Marke ISGroup entstand 2005 aus der Erfahrung von USH.it, einer im Jahr 2000 gegründeten unabhängigen Security-Research-Gruppe, und das Unternehmen ist nach ISO/IEC 27001 und ISO 9001 zertifiziert. Das Team hat mehr als 30 Security Advisories mit zugewiesenen CVEs für Software internationaler Hersteller wie PHP, Mozilla Firefox, Nginx, Jetty, Zabbix, Veeam, QNAP und Fortinet veröffentlicht und für Organisationen wie Nestlé, Coop Italia, UBI Banca, Mediaset und die italienische öffentliche Verwaltung gearbeitet.
Die Methode hat einen Namen: Responsible Disclosure. Jede Schwachstelle wird vor der Veröffentlichung dem Hersteller gemeldet. Dieselbe Ethik prägt heute unsere Aktivitäten in Ethical Hacking und Vulnerability Research. Diese Seite belegt es, Datum für Datum.
Sicherheit behauptet man nicht. Man beweist sie.
Unabhängige Forschung seit 2000, Marke seit 2005: öffentliche Advisories, zugewiesene CVEs und von Herstellern behobene Schwachstellen. Alles überprüfbar.
Mit den ersten Dial-up-Verbindungen verbrachten die zukünftigen Gründer von ISGroup ihre Nächte in italienischen Hacker-Communities, um zu verstehen, wie Systeme wirklich funktionieren. Die Regel lautete: Schwachstellen mit eigenen Techniken finden, sie niemals ausnutzen und sie so gut verstehen, dass Systeme sicherer gemacht werden können.
Francesco "ascii" Ongaro gründete gemeinsam mit anderen Forschern USH.it, eine unabhängige Gruppe für Hacking und Security Research. USH.it ist bis heute als nichtkommerzielles Labor von ISGroup aktiv; jedes dort veröffentlichte Advisory ist frei zugänglich.
Die Marke ISGroup entstand 2005. Im selben Jahr erschienen die ersten öffentlichen Security Advisories auf Bugtraq und Full Disclosure sowie die ersten CVEs, beginnend mit CVE-2005-3366. Seitdem wird jede entdeckte Schwachstelle zuerst dem Hersteller gemeldet und koordiniert veröffentlicht. Die Forschung hat nie aufgehört.
Das Team brachte seine Forschung auf den 25C3 in Berlin, die wichtigste Hacker-Konferenz Europas, und unterrichtete Penetration Testing und Web Application Security an der Universität Pisa. Für den Chaos Communication Congress ausgewählt zu werden bedeutet, eine internationale Auswahl zu bestehen und sich mit einigen der besten Forscher des Kontinents zu messen. Diese Forschung zu PHP und Web Security wird bis heute zitiert: in internationalen Whitepapers, von Red Hat und 2023 auf der DEF CON 31.
Das Angebot wurde dank der direkten Verbindung zur Underground-Research-Community um Cyber Threat Intelligence und Early Warning erweitert. Die Beratung unterstützte führende globale Security-Anbieter.
ISGroup SRL wurde in Verona gegründet; das erste Geschäftsjahr schloss mit einem EBT von 65% des Umsatzes. Im selben Jahr zeigte die Untersuchung zu im Internet exponierten industriellen SCADA-Systemen, durchgeführt mit Journalisten von SonntagsZeitung und Le Matin, die realen Risiken kritischer Infrastrukturen. Vom unabhängigen Labor zum Partner für Unternehmen und Institutionen.
Um die Effizienz der Prüfaktivitäten zu erhöhen, begann ISGroup mit der Entwicklung proprietärer Software zur Unterstützung von Security Tests. Das Spin-off EasyAudit machte Penetration Testing für KMU zugänglich, während das Thema digitale Überwachung mit Ongaros Auftritt bei "Mistero" (Mediaset) zur Primetime auf Italia Uno gelangte.
Das Team entdeckte eine kritische Privilege Escalation in Veeam Backup & Replication (CVE-2015-5742), einer Software, die damals in den meisten VMware- und Hyper-V-Umgebungen vorhanden war. Der Hersteller behob die Schwachstelle. Genau darauf kommt es für Kunden an: Schwachstellen finden, bevor sie jemand ausnutzt. Im selben Zeitraum stellte ISGroup die Hacking-Landschaft beim Internationalen Journalismus-Festival in Perugia vor und kehrte 2016 dorthin zurück.
ISGroup erhielt die ISO/IEC 27001-Zertifizierung für Informationssicherheitsmanagement: dieselben Standards, die wir bei Kunden prüfen, werden auf unsere eigenen Prozesse angewandt und auditiert. Für Kunden bedeutet das einen qualifizierbaren Lieferanten in regulierten Lieferketten.
Zur Sicherheit kam Qualität hinzu: Die ISO 9001-Zertifizierung formalisierte die Kontrolle über Methodologien, Lieferzeiten und Projektmanagement. Beide Zertifizierungen werden von IMQ mit IQNET-Anerkennung ausgestellt und in jedem Auditzyklus erneuert.
Die Forschung von ISGroup identifizierte kritische Schwachstellen in GoSign Desktop, einer in Italien weit verbreiteten Software für digitale Signaturen, die Remote Code Execution ermöglichten (CVE-2025-34324, CVE-2025-34327). Im selben Jahr berichteten Medien wie The Globe and Mail und Digital Journal über die Expansion in englischsprachige Märkte.
Im Januar 2026 veröffentlichte das Team ein neues Advisory zu Ninja Forms, einem WordPress-Plugin mit Hunderttausenden Installationen. Vulnerability Research speist weiterhin unsere Services: Jede in unseren Laboren entdeckte Technik wird zu einer weiteren Kontrolle in den Penetration Tests, die wir liefern. So ist es seit 1994, und deshalb wählen nationale und internationale Unternehmen uns als Partner.
Seit mehr als zwanzig Jahren ist unsere Arbeit überprüfbar: von Herstellern behobene Schwachstellen, Vorträge auf internationalen Konferenzen, Zertifizierungen und Ergebnisse im Feld erzählen dieselbe Methode. Diese Methode bringen wir in jede Offensive-Security-Aktivität ein.
Wenn Sie verstehen möchten, wie sie auf Ihr Unternehmen angewendet werden kann, sprechen wir darüber.
Dank der Unterstützung von ISGroup SRL haben wir ein Integriertes Managementsystem konsolidiert, das internationalen Standards entspricht. Technische Fähigkeiten und gezielte Schulungen haben Entwicklungsprozesse, Produktsicherheit und Audit-Management verbessert.
ISGroup-Analysen haben unsere IT-Infrastruktur gestärkt und den Zugang zu neuen Märkten eröffnet. Professionalität, Verfügbarkeit und Zielorientierung machten die Zusammenarbeit reibungslos und äußerst effektiv.
ISGroup SRL ermöglichte es uns, Kunden das Sicherheits- und Qualitätsniveau unserer Software zu demonstrieren. Technische Fähigkeiten und Aufmerksamkeit für Bedürfnisse gaben uns die Gewissheit, den richtigen Partner für die Sicherheit unserer Anwendung zu haben.