Tijekom forenzičke istrage bitno se pridržavati određenih koraka. Oni nisu zakonski obvezujući već su oblikovani na temelju dugogodišnjeg iskustva forenzičkih istražitelja s ciljem da se smanji mogućnost previđanja bitnih detalja koji bi mogli utjecati na konačni ishod istrage. Slijedeća slika prikazuje dijagram forenzičkih postupaka. Riječ je o standardnom procesu primjenjivom u svim vrstama istraga, pa tako i u istragama računalnih zločina.

Kad se koraci forenzičkih procesa prilagode računalima, gornji dijagram dobiva novi oblik (slika ispod). Ono što je bitno kod analize računala je da se puno dokaza može skupiti dok je računalo još upaljeno. Istražitelj ima samo jednu priliku za to jer se svakom dodatnom radnjom (npr. pokretanjem neke aplikacije, otvaranjem web preglednika, …), kao i gašenjem računala uništavaju podaci iz radne memorije računala. Računalo se stoga mora ostaviti upaljeno dok se ne kopiraju svi podaci iz radne memorije. 
 
Koraci navedeni u gornjim dijagramima su okvirni i mogu se razlikovati od istrage do istrage.
 
Računalna forenzika je više od analize blokova podataka. Riječ je o efektivnom skupljanju, analizi i izvještavanju o korištenim postupcima i nalazima. Iskusni istražitelj zna da je svaki korak bitan kako bi njegov slučaj imao željeni kraj.
 
-  REAGIRANJE NA INCIDENT I PRIKUPLJANJE DOKAZA
 U ovom koraku se preuzima računalo i skupljaju promjenjivi (eng. volatile) i nepromjenjivi podaci.
 
 
 - 
-  Verifikacija
 Prvi korak istrage je utvrđivanje da je uistinu došlo do incidenta kojeg treba istražiti.
 
 
 
-  Opis sustava
 Način na koji istražitelj opiše sustav će utjecati na daljnju istragu. Ako je riječ o kritičnom poslužitelju, možda se neće moći isključiti iz mreže. Ako je riječ o radnoj stanici, potrebno je odrediti za što se koristila. Predviđanje vrste informacija koje se mogu naći na sustavu će pomoći prilikom daljnjeg skupljanja i analize podataka.
 - Općenito opisati sustav koji se analizira.
 - Gdje je nađen sustav?
 - Za što se koristi(o)?
 - Kako je konfiguriran (operacijski sustav, mreža)?
 - Ostali podaci koji bi mogli biti važni za slučaj.
 
 
 
-  Prikupljanje dokaza
 Dokazima se smatra sve što se može pronaći na istraživanom sustavu. To mogu biti podaci o procesima, mrežnim vezama, dnevničke datoteke (eng. log files) i podaci o korisniku.
 - Uzeti forenzičku sliku sustava (eng. image).
 - Skupiti važne podatke.
 - Skupiti promjenjive podatke - procesi, memorija, mrežne veze.
 
 
 
 
-  ISTRAŽIVANJE I ANALIZA
 U ovom koraku istražitelj pregledava skupljene podatke i analizira ih kako bi dobio jasnu sliku o tome što se dogodilo. Pri analizi se koriste alati i tehnike za oporavak podataka, otkrivajući dijelove slagalice i vremenski slijed događaja.
 
 
 
-  IZVJEŠTAVANJE REZULTATA
 Izvještavanje je najvažniji korak od svih jer su bez njega ostali koraci uzalud utrošeno vrijeme. Bez detaljnog izvještaja o korištenim alatima, tehnikama te o pronađenim dokazima, ništa otkriveno se ne može koristiti na sudu.