Мы рассказали о трех основных вариантах анализа данных, которыми пользуется команда Honeynet Project. Первый метод заключается в информационном анализе предупреждений брандмауэра, которые снабжают нас информацией о действиях взломщика в режиме реального времени. Более того, эти действия архивируются для дальнейшего использования. Второй, и самый важный, способ - запись пакетов. Каждый пакет и его полезная нагрузка перехватывается и архивируется для будущего просмотра. Эта информация хранится как в двоичном формате, так и в формате ASCII. Подозрительные действия также можно обнаружить при записи переданных пакетов. Последняя составляющая анализа данных, системные журналы, говорит о действиях в системе. Изучив все варианты анализа данных, необходимо применить их к системе, которая была взломана.