Классическая цепочка: подготовка/разрешения → recon (разведка) → scanning/enumeration → exploitation (в рамках ROE) → post-exploitation/privilege context → reporting → иногда retest. Конкретные фреймворки (PTES, OSSTMM) детализируют шаги.
Разбор
- Без подготовки и отчёта «взлом» бесполезен бизнесу.
- Фазы итеративны, не строго линейны.
- Этика: минимально необходимый impact.
- Документируют шаги для воспроизводимости remediation.
Итог
Методология = от разрешения и разведки до отчёта, не только exploit.