La digital forensics indaga e ricostruisce gli incidenti legati alla cybersecurity raccogliendo, analizzando e conservando le prove digitali: le tracce lasciate dagli attori delle minacce, come i file malware e gli script dannosi. Queste ricostruzioni consentono agli investigatori di individuare le cause principali degli attacchi e di identificare i colpevoli.

Le indagini della digital forensic seguono una rigorosa catena di custodia o processo formale per monitorare come vengono raccolte e gestite le prove. La catena di custodia consente agli investigatori di dimostrare che le prove non sono state manomesse. Di conseguenza, le prove della digital forensics possono essere utilizzate per scopi ufficiali come casi giudiziari, richieste di risarcimento assicurativo e audit normativi.

Il National Institute of Standards and Technology (NIST) (link esterno a ibm.com) spipega i quattro passaggi che vengono condotti nelle indagini della digital forensics: