平成23年度特別試験午後Ⅱ問2の過去問では、専門商社を題材にした情報セキュリティ監査について学びます。具体的には、監査の独立性や助言型と保証型の違い、リスクアセスメントといった監査の基本知識が問われます。さらに、クロスサイトスクリプティングなどのWebアプリケーションの脆弱性検査技術、セッションハイジャック対策、WPA-PSKの辞書攻撃リスクと802.1Xによる無線LANの強化が学習キーワードです。
情報セキュリティ監査では、開発委託先などを避けて独立性を確保します。Webアプリ検査では、不正なスクリプトを実行させるクロスサイトスクリプティングや不適切なセッション管理によるセッションハイジャックの脅威があり、対策としてクッキーへのセキュア属性付与が求められます。また無線LAN環境では、辞書攻撃に弱いWPA-PSKに代わり、802.1Xを用いたアクセス制御への変更が推奨されます。