Los investigadores utilizan una variedad de técnicas y aplicaciones forenses de software para examinar una copia digital o eventos de seguridad, buscando en directorios, archivos, registros de auditorías y trazas de eventos. Cualquier evidencia relacionada al evento se documenta, cuidadosamente, en un «informe de hallazgos» y se verifica con el original en preparación para los procedimientos legales que involucran descubrimientos o litigios reales.