Preservación de la Evidencia Durante la Investigación en el Proceso para Respuesta de Incidentes
Una vez los sistemas han sido identificados y se tienen los indicadores de compromiso, el siguiente paso es recolectar datos adicionales para el análisis. El equipo para respuesta de incidentes debe crear un plan para recolectar y preservar evidencia, ya sea esta capacidad sea interna o de un tercero. Las metas principales cuando se preserva evidencia implican utilizar procesos los cuales minimicen los cambios hacia un sistema, minimicen el tiempo de interacción con un sistema, y permita crear la documentación adecuada.