O processo de resposta a incidentes tem várias fases. Na
fase de preparação, o NIST SP 800-61 informa que muitos times de resposta a incidentes preparam um estojo
portátil que contém materiais que podem ser necessários
durante uma investigação. Esse estojo de materiais deve
estar sempre pronto para uso e, normalmente, inclui um
laptop carregado com software apropriado, como farejadores de pacotes e ferramentas de forense digital, além
de outros materiais importantes, como dispositivos de
backup, mídia virgem e cabos básicos de rede.
Esse estojo de materiais é conhecido como