版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
PAGEPAGE1《web网站安全技术》课程标准课程类别专业课执笔张明真课程代码0812018-04编写成员学时/学分48/3编写单位人工智能学院院部负责人编写时间2020年12月签发人一、课程属性1.课程的性质《Web网站安全技术》课程是信息安全与管理专业学生所必修的专业主干课程,是一门理实一体课程。2.课程定位本课程在第五学期开设,在信息安全与管理专业课程体系中,是一个培养学生Web网站安全渗透测试专业技能和职业岗位能力的课程。其前导课程是《PHP程序设计》、《MySQL数据库应用技术》。二、课程目标1.知识目标能够描述Web网站的运行步骤。能够列举Web网站攻击形式及其防护方法。能够制定Web网站的安全策略。能够列举Web网业务逻辑安全防护的方法。能够描述渗透测试的流程。2.能力目标(1)能够搭建基本的Web网站。(2)能够对网站进行XSS、CSRF、SQL注入、文件上传、文件包含、命令执行等漏洞的渗透测试。(3)能够针对网站的XSS、CSRF、SQL注入、文件上传、文件包含、命令执行等漏洞提出防护方案。(4)能够从业务逻辑层面对网站的安全提出防护方案。(5)能够编写和使用一句话木马,能够使用大型木马。(6)能够熟练使用kali、Burpsuite、firefox等渗透测试工具。3.素养目标培养勤于思考独立学习的能力。训练利用各种资源获取新知识的能力。培养制定出切实可行的工作计划、提出解决实际问题的方法以及对工作结果进行评估的能力。培养记录、收集、处理、保存各类专业技术资料的能力。确立良好的思想品德、爱岗敬业、热情主动的工作态度;树立良好的职业道德,提高法律意识,不利用自己的技术去做违法违纪的事。三、课程内容及实施1.课程结构学习内容与学习目标一览表序号教学单元(课题)学时教学主要内容学习目标教学建议与说明1Web安全基础知识81.HTTP协议分析2.HTTPS协议的安全性分析3.Web应用中的编码与加密4.Kali系统的安全和使用5.渗透测试环境的搭建1.了解HTTP协议的基本原理2.了解HTTPS协议的安全性3.掌握Web应用的编码方法4.熟悉Kali的安全和使用5.会搭建自己的渗透测试环境教学建议:由于安装时间较长,可以先安装,再讲解,节省课堂时间2Web网站的攻击及防护361.XSS攻击的原理、攻击方法、防护措施及绕过方法。2.CSRF攻击的原理、攻击方法、防护措施及绕过方法。3.SQL注入攻击的原理、攻击方法、防护措施及绕过方法。4.文件上传攻击的原理、攻击方法、防护措施及绕过方法。5.一句话木马的原理、使用及变形。6.文件包含攻击的原理、攻击方法、防护措施及绕过方法。7.命令执行攻击的原理、攻击方法、防护措施及绕过方法。1.掌握各种攻击的原理、攻击方法及防护措施。2.了解各种攻击防护措施的绕过方法。教学建议:注重加强学生的动手操作环节,让学生真正掌握操作的步骤和技巧。3渗透测试方法及流程41.渗透测试各阶段的工作要点2.渗透测试各阶段的工作步骤1.了解渗透测试各阶段的工作要点2.掌握渗透测试的工作步骤教学建议:采用翻转课堂的教学方法,提出学习内容,分小组让学生自己找答案,制作PPT,并代表在全班讲解。2.教学设计2.1设计思路本课程的教学重点是各种Web网站安全漏洞的测试及安全防护。本课程设计总体思路是以某企业Web网站应用需求为项目背景,根据企业实际岗位的工作流程和特点,结合课程内容和学生特点,按照工作过程的要求选择相关知识,使学生在真实或仿真的工作过程中展开学习,熟练掌握Web网站渗透测试的理论支撑和各项操作技能,以工作任务为核心整合理论并突出实践,实现教学和工作的零对接,并培养学生良好职业素养、职业意识和使命感。在课程内容的选择上降低理论重心,突出实际应用。在内容组织形式上强调了学生的主体性学习,按照“任务要求提出-理论准备-任务实施-检查评估”的步骤,帮助学生熟悉工作过程和工作环境,并培养学生工作协调能力、组织能力和解决实际问题的能力。为提高学生的学习兴趣,将学生置身于一个企业的环境,让学生在企业中担任一个具体角色。在教学中安排相应的角色和企业,让学生根据角色在企业中遇到的信息化需求,按照实际工作过程在实训室构建和配置常用的服务器。2.2设计内容教学单元与教学学习情景一览表序号教学单元(课题)教学项目学习任务建议学时1Web安全基础知识项目1:了解Web网站的架构任务1:熟悉HTTP协议8任务2:熟悉HTTPS协议任务3:熟悉web应用中的编码与加密任务4:为渗透测试工作做好准备2Web网站的攻击及防护项目2:XSS攻击任务1:XSS攻击的原理分析4任务2:XSS漏洞测试的思路任务3:XSS攻击的利用任务4:XSS漏洞的防护项目3:CSRF攻击任务1:CSRF攻击的原理分析4任务2:CSRF漏洞测试的思路任务3:CSRF漏洞的防护项目4:SQL注入攻击任务1:SQL注入攻击的原理分析12任务2:利用工具进行SQL注入攻击的方法任务3:手工进行SQL注入攻击的方法任务4:常见防护手段及绕过方式项目5:文件上传攻击任务1:文件上传攻击的原理分析4任务2:文件上传攻击的检测及绕过项目6:web木马任务1:Web木马的原理分析4任务2:一句话木马的编写和使用任务3:小马和大马的使用项目7:文件包含攻击任务1:文件包含漏洞的原理分析4任务2:文件包含漏洞的利用任务3:文件包含攻击的防护及绕过项目8:命令执行攻击任务1:远程命令执行漏洞的利用4任务2:系统命令执行漏洞的利用任务3:命令执行漏洞的防护任务2:用户集中认证方式及安全性分析3渗透测试方法及流程项目9:渗透测试方法及流程任务1:渗透测试各阶段工作要点4任务2:渗透测试的工作步骤课程以真实工作环境中的任务项目为依托,每个项目由一系列反映某项工作过程的任务组成,将岗位所需的各种职业能力分解为完成对应模块的核心能力,最终实现项目目标。对每一个任务教学模块采用“任务要求提出-理论准备-任务实施-检查评估”四步教学法。(1)任务要求提出:明确任务的目的、要求及效果,认识其在工作过程中所处的地位,属于“提要求”阶段,也作为学生自我考核、教师检查评估的标准之一;(2)理论准备:学生首先进行前续课程的回顾,加深对内容的认识;教师以“导师”的角色引导学生参与到项目中,为学生讲解完成任务的方法及途径,解决“如何做”才能完成任务的问题;(3)任务实施:以学生“做”教师“导”的学习模式,引导学生自主完成工作任务。教师与学生一起分析任务需求、完成任务途径的合理性、总结基本规律并引申;指导学生通过各种途径查找资料,自觉利用互联网、校园网、各种教学网站、图书馆等资源进行探究性学习,扩展学生能力,保证其职业能力的可持续性发展。(4)检查评估:根据学生提供的项目文档,检查本任务的完成情况和所能达到的效果。安排每个学生2~3分钟进行对任务理解的答辩说明,促进学生间的讨论与交流,注重学生技术文档写作与口头表达能力的综合培养。本课程为考试课,学生成绩由平时作业考核和期末闭卷考试相结合的方式进行。其中平时作业成绩占30%,期末闭卷成绩占70%。平时作业考核一览表序号考核内容考核要求分值1安装Kali并进行基本操作学生能够正确安装Kali系统,并能熟练使用图形用户界面,会配置IP地址,使用其中的Burpsuite和Firefox102搭建DVWA环境会安装phpstudy,会配置DVWA,能够运行DVWA环境103Web网站漏洞测试会按要求进行XSS、CSRF、SQL注入、文件上传、文件包含、命令执行等漏洞的渗透测试。704Web木马应用会按要求编写一句话木马,并进行网站攻击10注:学生考勤及平时根据章节学习布置的书后练习题为学生必须完成项目,不进行加分,采用倒扣分的原则。旷课一次扣一分,作业少缴一次扣一分。期末考试采用开卷上机考试,按照实际工程的项目要求为学生进行布置一个项目,让学生通过实际上机操作来完成。主要考查学生对知识的综合运用能力和动手能力。学生总成绩=阶段考核(30%)+期末试卷(70%)-平时考勤(扣分)。四、教学条件1.课程环境要求1.1教学条件本课程的实施需要实训室,每台计算机能够连接互连网。根据我校的实际情况,建议配置为48个台位实训室并保证设备完好,学生应有教材及相关学习资料。1.2软硬件条件根据我院实际情况,建议配置48个台位的实验室,每台位配置主流电脑一台。考虑到信息安全实验中需要学生一人同时操作多台计算机,为满足实验的需求,需要在学生电脑上使用虚拟机技术,安装虚拟操作系统。2.师资要求(1)具有计算机网络基础知识,熟悉各种计算机网络通信协议。(2)具有Windows组网、Linux组网基础知识,能熟练配置各种常见的网络服务器。(3)熟悉Web网站渗透测试的相关技术,熟悉Web网站安全运维的整体架构。(4)具备以项目为载体的教学方法设计应用能力。3.教材与参考资料3.1教材《Web安全基础教程》佟晖等著,北京师范大学出版社,2018.1《Web安全防护指南(基础篇)》蔡晶晶等著,机械工业出版社,2018.43.2参考资料《Web安全攻防:渗透测试实战指南》徐焱著,电子工业出版社,2018.74.教学资源:/articles/web/123779.htmlDVWA1.9全级别教程/articles/web/34619.htmlsqli-lab教程/t/1206XSS通关挑战五、考核评价评价方式及评价标准一览表考核时段考核形式考核项目评价标准项目权重优秀90~100良好80~89中70~79及格60~69不及格0~59课堂教师评价与同学互评相结合课堂表现1.全勤2.积极参与课堂活动3.在小组活动中起主导作用1.积极参与课堂活动2.在小组活动中起主要作用1.能够参与课堂活动2.能够完成小组活动的任务1.能够参与课堂活动2.在小组活动中表现一般1.请假、旷课占教学总学时30%在上2.
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 区块链驱动下数字经济创新应用研究
- 一级市场退出机制对长周期资本的引导研究
- 厦门市市级机关选调真题2025
- 2025年芜湖市安定医院芜湖医院招聘考试试卷真题
- 供需视角下钢铁物流资源整合的模式创新与机制优化研究
- 供应链环境下制造型企业VMI库存管理的创新与实践-基于M-D公司的深度剖析
- 作业成本法赋能Y公司成本控制:策略与实践
- 低频低强度超声赋能可穿戴式肿瘤理疗:创新方法与应用前景
- 低渗气藏产能评价方法:理论、实践与创新
- 2026年船专用码头行业建设报告及市场投资分析
- 2026年高考广西卷物理高考真题(解析版)
- 北师大版二年级数学上册重点难点计划
- 配电箱日常维护检查手册
- 17 Oracle基础 - DML和DDL综合案例
- AI与传统陶瓷文化的数字化创新与发展
- 2026届济南市历下区小升初新初一分班考试语文数学英语综合仿真模拟卷含答案详解评分标准与可打印作答区
- 2026年上海市助理政工师职称考试(思想政治工作)综合试题及答案
- 2026中国电子烟行业监管政策变化对市场格局影响深度分析
- 电缆老化机理研究-深度研究
- 水利水电工程单元工程施工质量检验表与验收表(SLT631.7-2025)
- 2026年高考地理一轮复习:湘教版必修第二册知识点考点背诵提纲
评论
0/150
提交评论