Иногда источники позволяют связать событие с database user, proxy user, session, service, module, program, client address, CLIENT_IDENTIFIER, SCN и временем. Для этого сопоставляют действовавшие политики unified или traditional auditing, fine-grained audit, listener и application logs, Oracle Net, операционную систему, пул соединений и систему управления доступом. Важно подтвердить, что нужное действие действительно аудитировалось.
Техническая идентификация не всегда равна установлению человека. Общей учётной записью может пользоваться приложение или группа, соединение может идти через пул, а значения полей MODULE и CLIENT_IDENTIFIER может задавать клиентское приложение. Пропуск аудита нельзя заполнить предположением по одному redo. Эксперт описывает доступные идентификаторы и предел их связи; виновность, полномочия и умысел оценивает суд, следователь или другой орган, ведущий дело. Когда спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.