При наличии сохранившихся и надлежащим образом настроенных источников иногда можно определить, какая учётная запись или система инициировала операцию: логин SQL Server, пользователь базы, идентификатор сеанса, адрес клиента, имя узла или приложения. Эти признаки сопоставляют с SQL Server Audit, Extended Events, журналом приложения и системой управления доступом. Если источники охватывают нужный период и используют согласованное время, они помогают восстановить технический маршрут операции.
Эти идентификаторы не равны физическому лицу. Общую учётную запись могли использовать разные сотрудники, приложение или задание SQL Server Agent; пароль мог быть передан или скомпрометирован. Поэтому эксперт по базе описывает подтверждённые операции и технические идентификаторы, но не устанавливает виновность, полномочия и умысел. Для вывода о человеке нужны организационные документы и независимые источники, а правовую оценку даёт суд или орган расследования. Когда спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.