Иногда технические источники позволяют связать событие с ролью PostgreSQL, сеансом, именем приложения, адресом клиента, временем и запросом. Для этого сопоставляют настройки логирования, серверные и прикладные журналы, аудит, прокси, систему управления доступом и другие источники. pg_stat_activity — текущий снимок, а не история; имя приложения задаётся клиентом, адрес может принадлежать пулеру, а роль входа отличаться от действующей роли.
Учётная запись не равна человеку. Ею могли пользоваться несколько сотрудников, приложение, автоматическое задание или лицо с полученными чужими реквизитами; адрес может вести к промежуточному узлу. Эксперт по СУБД описывает техническую связь и её ограничения, но не устанавливает виновность и умысел. Для проверки компрометации, маршрута доступа или вредоносного кода может потребоваться отдельное исследование инцидента информационной безопасности. Когда спор целиком о том, что и когда изменилось в записях, его разбирает экспертиза изменений и удаления данных.