L’histoire d’ISGroup
De l’underground à la sécurité certifiée
De l’underground à la sécurité certifiée
Avant de protéger les entreprises, nous trouvions des vulnérabilités dans des logiciels utilisés par des millions de personnes. Les éditeurs les ont corrigées une par une. Aujourd’hui, la même méthodologie guide les Penetration Tests que nous réalisons pour les entreprises, les banques et les administrations publiques.
ISGroup SRL est une entreprise italienne de sécurité offensive (Offensive Security) basée à Vérone, spécialisée dans les Penetration Tests, Vulnerability Assessment, Code Review et activités de Red Team. La marque ISGroup est née en 2005 de l’expérience de USH.it, groupe indépendant de security research fondé en 2000, et l’entreprise est certifiée ISO/IEC 27001 et ISO 9001. L’équipe a publié plus de 30 security advisory avec des CVE attribués sur des logiciels de fournisseurs internationaux comme PHP, Mozilla Firefox, Nginx, Jetty, Zabbix, Veeam, QNAP et Fortinet, et a travaillé pour des organisations comme Nestlé, Coop Italia, UBI Banca, Mediaset et l’Administration publique italienne.
La méthode a un nom : responsible disclosure. Chaque faille est communiquée à l’éditeur avant publication. La même éthique guide aujourd’hui nos activités d’Ethical Hacking et de vulnerability research. Cette page le prouve, date par date.
La sécurité ne se déclare pas. Elle se démontre.
Recherche indépendante depuis 2000, marque depuis 2005 : advisory publics, CVE attribués et vulnérabilités corrigées par les éditeurs. Tout est vérifiable.
Avec l’arrivée des connexions dial-up, les futurs fondateurs d’ISGroup passent leurs nuits dans les communautés hacker italiennes pour comprendre le fonctionnement réel des systèmes. La règle : trouver les failles avec des techniques propres, ne jamais les exploiter, et les connaître assez en profondeur pour rendre les systèmes plus sûrs.
Francesco "ascii" Ongaro fonde USH.it avec d’autres chercheurs : un groupe indépendant de hacking et de security research. USH.it est encore actif aujourd’hui comme laboratoire non commercial d’ISGroup, et chaque advisory publié y est librement consultable.
La marque ISGroup est née en 2005. La même année arrivent les premiers security advisory publics sur Bugtraq et Full Disclosure et les premiers CVE, à partir de CVE-2005-3366. Depuis, chaque faille découverte est d’abord communiquée à l’éditeur puis publiée de manière coordonnée. La recherche ne s’est jamais arrêtée.
L’équipe présente sa recherche au 25C3 de Berlin, la plus importante conférence hacker européenne, et donne des cours de penetration testing et web application security à l’Université de Pise. Être sélectionné au Chaos Communication Congress signifie passer une sélection internationale et se confronter aux meilleurs chercheurs du continent. Ces recherches sur PHP et la web security sont encore citées aujourd’hui : dans des whitepapers internationaux, par Red Hat et, en 2023, à DEF CON 31.
L’offre s’étend aux services de Cyber Threat Intelligence et Early Warning grâce au lien direct avec la communauté de recherche underground. Le conseil accompagne les principaux fournisseurs mondiaux de sécurité.
ISGroup SRL est constituée à Vérone ; le premier exercice se clôture avec un EBT égal à 65% du chiffre d’affaires. La même année, l’enquête sur les systèmes industriels SCADA exposés sur Internet, menée avec les journalistes de SonntagsZeitung et Le Matin, démontre à l’échelle réelle les risques des infrastructures critiques. Du laboratoire indépendant au partenaire des entreprises et des institutions.
Pour accroître l’efficacité des activités de vérification, ISGroup commence à développer des logiciels propriétaires au service des security tests. Le spin-off EasyAudit rend le penetration test accessible aux PME, tandis que le thème de la surveillance numérique arrive en prime time sur Italia Uno avec l’intervention d’Ongaro dans "Mistero" (Mediaset).
L’équipe découvre une privilege escalation critique dans Veeam Backup & Replication (CVE-2015-5742), logiciel présent dans la plupart des environnements VMware et Hyper-V de l’époque. L’éditeur corrige la faille. C’est cette capacité qui compte pour un client : trouver les vulnérabilités avant qu’elles ne soient exploitées. Dans la même période, ISGroup présente le panorama du hacking au Festival international du journalisme de Pérouse, où elle revient en 2016.
Découvrez comment nous travaillons pendant un Penetration Test
ISGroup obtient la certification ISO/IEC 27001 pour la gestion de la sécurité de l’information : les mêmes standards que nous vérifions chez les clients sont appliqués et audités sur nos propres processus. Pour ceux qui nous choisissent, cela signifie un fournisseur qualifiable dans des supply chains réglementées.
À la sécurité s’ajoute la qualité : la certification ISO 9001 formalise le contrôle des méthodologies, des délais de livraison et de la gestion de projet. Les deux certifications sont délivrées par IMQ avec reconnaissance IQNET et renouvelées à chaque cycle d’audit.
La recherche ISGroup identifie des vulnérabilités critiques dans GoSign Desktop, logiciel de signature numérique très répandu en Italie, permettant l’exécution de code à distance (CVE-2025-34324, CVE-2025-34327). La même année, l’expansion vers les marchés anglophones est couverte par des médias comme The Globe and Mail et Digital Journal.
En janvier 2026, l’équipe publie un nouvel advisory sur Ninja Forms, plugin WordPress avec des centaines de milliers d’installations. La vulnerability research continue d’alimenter nos services : chaque technique découverte dans nos laboratoires devient un contrôle supplémentaire dans les Penetration Tests que nous livrons. C’est ainsi depuis 1994, et c’est pourquoi des entreprises nationales et internationales nous choisissent comme partenaire.
Depuis plus de vingt ans, notre travail est vérifiable : vulnérabilités corrigées par les éditeurs, interventions dans des conférences internationales, certifications et résultats obtenus sur le terrain racontent la même méthode. C’est ce que nous apportons à chaque activité de sécurité offensive.
Si vous voulez comprendre comment elle peut s’appliquer à votre entreprise, parlons-en.
L'expérience avec ISGroup nous a fait grandir en tant qu'organisation, augmentant la sensibilisation aux risques cyber et les compétences pour gérer des systèmes IT sécurisés. Nous avons apprécié la compétence, l'autonomie, la qualité des rapports et une approche vraiment orientée client.
Les analyses d'ISGroup ont renforcé notre infrastructure IT et ouvert l'accès à de nouveaux marchés. Professionnalisme, disponibilité et orientation vers les objectifs ont rendu la collaboration fluide et extrêmement efficace.
ISGroup SRL nous a suivis avec un grand professionnalisme, en respectant les délais et les objectifs. Le travail effectué a renforcé la sécurité de nos systèmes et introduit des meilleures pratiques qui ont amélioré la qualité et la fiabilité des produits offerts aux clients.