Por lo general la investigación nunca se lleva a cabo sobre los soportes de datos originales. Si se trata de un disco duro o un soporte que admita acceso en modo escritura, la razón para ello es obvia: cuando el investigador monta en su estación de trabajo las particiones de un soporte de datos sospechoso con el propósito de examinarlas, aquellas pueden experimentar algunos cambios. Esto proporcionaría al abogado de la parte contraria argumentos para impugnar la evidencia alegando que no se ha mantenido la cadena de custodia. Los modernos sistemas de archivos -NTFS (en entornos Windows), ext3, ext4, ReiserFS (para Linux), o HFS+ (Apple OSX), disponen de una funcionalidad de verificación de transacciones para hacer posible la auto reparación de las estructuras de datos en caso de fallo o apagado irregular del sistema. Por ello, a continuación, se detallan una serie de requisitos que se cumplen al momento de iniciar una investigación forense.
Usually the investigation is never carried out on the original data media. If it is a hard disk or media that supports write access, the reason for this is obvious: when the investigator mounts the partitions of a suspect data media on his workstation for the purpose of examination, they may undergo some changes. This would provide the opposing attorney with grounds to challenge the evidence on the grounds that the chain of custody has not been maintained. Modern file systems - NTFS (in Windows environments), ext3, ext4, ReiserFS (for Linux), or HFS+ (Apple OSX), have transaction verification functionality to make it possible to self-repair data structures in the event of failure or irregular system shutdown. Therefore, the following are a series of requirements to be met when starting a forensic investigation.