Die Computer Forensik befasst sich allgemein mit dem Thema der Spurensicherung, im EDV Bereich zielt sie speziell auf die Beweissicherung und die anschließende Datenanalyse der im Fokus stehenden Computerdaten ab. Durch die Forensik wird eine professionelle und wissenschaftliche Beweisführung realisiert. Dieser Gegebenheit ist besonders in Hinblick darauf wichtig, dass die forensische Datenrettung allgemein dazu angewandt wird um beweiskräftige Indizien für Gerichtsprozesse zu rekonstruieren. Sollten hierbei also Fehler oder grobe Fahrlässigkeiten entstehen kann dies sogar zu dem Umstand führen dass Gerichtsprozesse oder strafrechtliche Verfolgungen fehlschlagen.
Eine forensische Festplatten Datenwiederherstellung wird zumeist im Auftrag von juristischen Instanzen oder Institutionen durchgeführt. Hierbei versucht man die wichtigen Daten aus den relevanten Computersystemen zu sondieren, zu erfassen, zu analysieren und schließlich auszuwerten um einen möglichen Tatbestand oder die Unschuld eines Verdächtigen aufdecken zu können.
Speziell im Bereich der Steuerfahndung sind Erfolge ohne das IT unterstützte Verfahren nur noch bedingt möglich.
Für die Beweissicherung ist es nötig zunächst an die wesentlichen Daten oder Netzwerkprotokolle zu gelangen. Hierauf folgt die Analyse des Materials wobei in der Regel vorab ein forensisches Duplikat erstellt wird um einem möglichen Datenverlust vorzubeugen. Bei der Spurensicherung sollte man möglichst danach vorgehen wie sicher die Daten gespeichert sind. Aus diesem Grund ist es vorteilhaft den flüchtigen Daten (z.B. im Arbeitsspeicher) eine höhere Priorität einzuräumen als relativ sicheren Daten auf der Festplatte. Diese Vorgehensweise ist deshalb wichtig weil solche kurzfristige Daten durch eine verkehrte Vorgehensweise möglicherweise unreparabel gelöscht werden und somit wichtige Details verloren gehen können.
Die forensische Datenrettung erfolgt grundsätzlich nach folgendem Schema:
1. Identifizierung
2. Sicherstellung
3. Analyse
4. Aufbereitung und Präsentation der Informationen