版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
高中信息技术必修2第四单元分析网络订票系统安全风险教学设计一、教学设计的依据与出发点本课选自沪科版高中信息技术必修2《信息系统与社会》第四单元“信息系统的安全与防护”,是项目九“信息系统安全风险分析”的第二课时。上一课时学生已经完成了对信息系统基本构成、网络订票系统业务流程的梳理,初步建立了“信息系统=硬件+软件+数据+网络+人”的整体观念。本课时的任务是从抽象的“系统观”走向具体的“风险观”,引导学生以网络订票系统为真实案例,逐项辨识数据在采集、传输、存储、使用各环节中可能遭遇的安全威胁。《普通高中信息技术课程标准(2017年版2020年修订)》明确要求学生“了解信息系统面临的安全隐患,认识信息系统安全的重要性,树立信息安全意识”。本课将这一要求落实为三个可观察的学习行为:能说清网络订票系统中有哪些敏感数据、能分析这些数据在流转各环节中可能被谁以何种方式窃取或篡改、能针对不同风险提出初步的防范思路。学科核心素养方面,本课重点培育学生的信息意识和计算思维,同时渗透信息社会责任教育,让学生理解身份证号、手机号、账户密码等个人数据的价值与脆弱性。选择网络订票系统作为分析对象,基于三点考虑。其一,真实性强。绝大多数学生有陪同家长订购火车票、机票或演出票的经历,系统界面熟悉,登录、选座、支付等流程心中有数,不存在认知门槛。其二,数据类型丰富。一次订票过程同时涉及身份数据、行程数据、支付数据和位置数据,几乎覆盖了公民个人信息的主要类别,是剖析数据安全的绝佳载体。其三,风险链条完整。从用户终端、公共网络、订票平台服务器到第三方服务接口,每一个环节都真实发生过安全事件,新闻素材充足,便于创设情境。二、学情分析授课对象为高中一年级学生。经过必修1的学习,学生掌握了数字化、编码、算法与程序设计的基础知识,具备一定的逻辑分析能力。上一课时建立的系统观为本课奠定了概念支架。有利因素方面,学生是移动互联网的原住民,对订票、支付等操作熟练,对“验证码”“短信验证”“人脸识别”等安全机制有生活体验,只是说不清这些机制背后的原理。部分学生在新闻中听说过“数据泄露”“撞库”“钓鱼网站”等词汇,具备激活相关认知的引子。不利因素同样明显。第一,学生的安全认知停留在“病毒会搞坏电脑”这一朴素层面,对传输窃听、数据库拖库、社会工程学攻击等概念陌生。第二,对风险的判断容易两极化:要么草木皆兵,认为“网络什么都不安全”;要么麻痹大意,认为“我又不是大人物,没人会攻击我”。第三,分析问题时容易有技术崇拜倾向,把安全简单理解为“装杀毒软件”,忽视管理因素和人的因素。教学设计必须针对这三点对症下药。三、教学目标1.学生能够绘制网络订票系统的数据流转示意图,标注出身份数据、行程数据、支付数据在各环节的存在形态,说明数据全生命周期的概念。2.学生能够从攻击者视角出发,分析数据在采集、传输、存储、使用四个环节中各自的典型威胁,包括钓鱼网站、中间人窃听、弱口令撞库、SQL注入、内部人员泄露等,并能用自己的语言描述其基本原理。3.学生能够针对每一项识别出的风险,匹配相应的防护思路,初步形成“技术防护、管理制度、个人隐私习惯”三位一体的防护框架。4.通过真实泄露事件的讨论,学生认识到个人数据的价值与安全事件的社会危害,形成尊重他人信息、规范自身网络行为的责任意识。四、教学重点、难点与教学策略教学重点是网络订票系统数据全流程的风险识别。这决定了学生能否建立结构化的安全分析能力,因此安排较多时间,以小组协作方式逐环节展开。教学难点是理解不可见风险的原理。钓鱼网站、传输窃听、撞库等威胁发生在用户视野之外,学生缺乏直观感受。突破策略是“三化”:原理演示化,用两台联网计算机配合抓包示意和教师演示,让学生看到明文数据在网络中的裸露状态;流程图示化,用箭头图、攻击路径图把抽象过程画出来;情境故事化,用改编的真实案例赋予风险具体的人、时间和地点。教学方法采用任务驱动、案例分析与合作探究相结合。课前布置预习任务单,课中设置四个递进的探究任务,课后延伸一项家庭实践作业。整节课贯穿“attacker视角转换”这一核心思维支架:先问“假如你是数据拥有者,你最担心什么”,再问“假如你是攻击者,你会从哪里下手”,最后问“假如你是系统管理员,你会怎样设防”。视角的三次切换,帮助学生完整经历风险分析的思维过程。五、教学准备教师准备:网络订票系统界面截图与业务流程挂图;演示用的模拟购票网页(本地搭建,含明文传输页面与加密传输页面对照);一段经过处理的某信息泄露事件新闻报道视频(时长约2分钟);“安全风险分析卡”学习单,每生一张;小组展示用大白纸与记号笔;投屏设备。学生准备:完成预习任务单,内容包括回忆一次订票经历、列出订票过程中填写或产生的所有信息、搜集一条与个人信息泄露相关的新闻并写三句话摘要。六、教学过程(一)情境导入:一个陌生人的来电(约6分钟)教师开场不讲概念,先播放一段录音情境:“您好,我是某某航空公司客服,您预订的10月3日从上海飞往成都的航班因机械故障取消,需要为您办理改签或退票,理赔需点击短信链接填写银行卡信息。”播放完毕,教师提问:“这段话哪里让你起疑?哪些细节又让你觉得可信?”学生一般会指出“要银行卡信息很可疑”,也会承认“航班时间地点说得太准了,像是真的”。教师顺势追问:“一个骗子怎么会把你的姓名、航班号、起飞时间说得一字不差?这些信息他从哪里得到的?”教室里出现短暂安静后,学生开始联想到“订票平台泄露”。教师板书课题——分析网络订票系统存在的安全风险,并点明本节课的任务:“今天我们就当一回安全侦探,把订票系统拆开,看看我们的信息到底会在哪些地方失守。”设计意图:以高仿真的电信诈骗情境制造认知冲突——诈骗话术之所以可信,恰恰因为背后有真实数据的支撑。这个“准得可怕”的细节直接引出数据泄露这一核心议题,比泛泛宣传“要注意信息安全”更有冲击力,也为后续分析埋下伏笔:整条诈骗链的起点,是系统中某个环节的数据失守。(二)任务一:数据盘点——订票系统里到底有什么(约8分钟)教师发放“安全风险分析卡”的第一部分,请学生以小组为单位完成任务:画出网络订票的数据旅程。要求用方框表示环节(注册登录、查询车次航班、填写乘客信息、支付、出票、退改签),用箭头表示数据流向,在每个环节旁边标注该环节产生或使用的数据类型。学生活动期间教师巡视,重点关注学生是否遗漏“支付环节由第三方支付平台完成”“浏览记录也是一种数据”这类细节。约5分钟后,请两组学生把成果贴上黑板。师生共同归纳,提炼出订票系统中的四类核心数据:身份数据(姓名、身份证号、手机号、人脸信息)、账户与凭证数据(用户名、密码、支付密码、银行卡号)、行程数据(出发地、目的地、时间、同行人)、行为数据(搜索记录、常旅客偏好)。教师追问:“这些数据里,哪一类泄露后最难补救?”引导学生认识到身份证号、生物特征等不可更改的数据一旦泄露,危害是永久性的,而密码尚可修改。由此得出本课第一个重要结论:数据价值不同、可恢复性不同,风险等级也不同,风险分析的第一步是盘点数据资产并分级。设计意图:风险分析的前提是资产识别。让学生亲手画出数据旅程图,把上一课时抽象的系统观落到具体数据上,同时通过“哪类数据最难补救”的追问植入数据分级思想,为后面按环节分析风险建立框架。(三)任务二:环环节点击破——攻击者会在哪里下手(约18分钟)本环节是全课主体。教师将数据旅程划分为四段,每组认领一段,要求以攻击者视角回答三个问题:这段路上数据以什么形态存在?攻击者可能用什么手段得到或破坏它?成功的后果是什么?每段安排一名“汇报人”,3分钟后四个小组依次汇报,教师即时补充演示。第一段,采集环节的风险。小组汇报后教师归纳两种典型攻击:一是钓鱼仿冒,攻击者搭建与正规订票网站外观几乎一致的假冒网站,通过短信、搜索引擎广告引流,用户输入的账号密码直接落入攻击者手中;二是恶意终端,用户手机或电脑被植入木马后,键盘记录与屏幕截取使任何输入都无处遁形。教师现场演示模拟钓鱼页面与正规页面的对比,展示域名中“1”与“l”、“0”与“o”的视觉混淆,提醒学生养成核对网址与查看安全证书的习惯。第二段,传输环节的风险。教师先用比喻引路:“数据在网络中传输,就像把你的信息写在一张纸上,经过无数双手传递到站。问题是,这张纸是装在密封信封里,还是一张谁都能看的明信片?”随后进行演示:一台计算机访问本地搭建的明文传输演示页面,另一台计算机运行抓包示意程序,投影上直接显示出提交的用户名和密码明文;再切换加密传输页面,抓到的内容变成乱码。学生在强烈的视觉对比中理解什么是对称加密之外更重要的概念——传输加密(如“小锁标志”背后的协议)是数据的“密封信封”。教师进一步指出公共WiFi环境下的中间人攻击:攻击者架设同名热点,所有经过它的数据都被尽收眼底。小组补充汇报后,形成结论:.never在不可信网络中进行登录与支付操作,注意识别加密连接标志。第三段,存储环节的风险。这一段风险最隐蔽也最致命,教师用两个真实改编案例支撑。案例一,某平台数据库被拖库,攻击者利用网页输入框提交恶意代码(即所谓SQL注入),绕过验证把用户表整个导出,数千万条包含身份证号的记录被售卖。案例二,某用户密码泄露事件源于“撞库”:攻击者拿着其他网站泄露出的用户名密码组合,批量尝试登录订票平台,因为很多人多个网站用同一套密码,一试一个准。教师请学生思考:“你一个人用一套密码,是把自己的安全交给了最脆弱的那个网站。”这句话要让学生记下来。同时补充内部威胁:掌握数据权限的员工违规查询、倒卖乘客信息,案例三正呼应了导入环节的诈骗电话——行程信息的泄露往往来自系统内部或第三方合作接口。由此引出“系统安全不只防外贼,也要防内鬼”,管理上的权限最小化、操作留痕审计与技术防护同等重要。第四段,使用与共享环节的风险。小组汇报指出:订票数据会共享给航空公司、酒店、保险、短信服务商等多个第三方,数据每多经一次手,就多一个泄露出口;用户晒车票照片时未遮挡二维码和身份证号,等于主动公开个人信息;废弃账号未及时注销,成为沉默的风险源。教师肯定学生的观察,并指出这正是个人信息保护相关立法重点规制的领域——收集个人信息应遵循最小必要原则,企业过度收集本身就是一种系统性风险。四段分析完成后,师生共同在黑板补全一张“风险地图”:横轴是数据旅程四个环节,纵轴列出攻击手段与后果。教师点题:这张地图就是风险分析的标准方法——按数据流向逐段排查,任何信息系统都可以这样分析,无论将来你面对网银系统、校园一卡通还是工作单位的业务平台。设计意图:攻击者视角是本课的思维支架,能激发学生的好胜心与探究欲。四段分工保证全员卷入,教师的三个演示(钓鱼页面对比、抓包演示、撞库逻辑推演)负责攻克“不可见风险”这一难点。把导入环节的悬念在“内部泄露”处解开,形成首尾呼应的完整叙事。黑板上共同绘制的风险地图把零散收获整合为可迁移的方法论,落实计算思维的培养。(四)任务三:防守方换装——为系统开一剂加固处方(约8分钟)教师宣布角色转换:“刚才我们都是攻击者,现在互换身份,你们是订票平台新上任的安全团队。请对照风险地图,为每个环节写出至少一条防护措施,并注明这条措施属于技术手段、管理制度还是用户习惯。”小组讨论2分钟后快速分享,教师在风险地图旁并排书写“防护清单”,与学生共同归类:技术层面,包括全站加密传输、密码加盐哈希存储而非明文保存、登录环节增加图形验证码与短信二次验证、部署入侵检测与防火墙、数据库访问权限分级;管理层面,包括员工最小授权与操作审计、定期渗透测试与安全评估、第三方数据接口的严格审核;用户层面,包括不重复使用密码、识别钓鱼链接、妥善保管验证码、晒图遮挡敏感信息、销毁纸质车票。教师在此强调一个观念:“没有绝对安全的系统,只有相对更难攻破的系统。安全的本质是攻防双方的持续博弈与代价权衡。”并请学生思考一个开放问题:“为什么订票网站明明知道二次验证更安全,却不把每一步都做成层层验证?”学生通过讨论体会到安全性与易用性、成本之间的平衡,这正是信息系统工程中的现实决策逻辑。设计意图:从“破坏者”到“建设者”的角色转换,完成“识别风险—应对风险”的学习闭环,避免课程止步于渲染恐怖。三类防护措施的归类训练学生结构化表达;安全与易用性权衡的讨论则把学生从常识层引向工程思维层,回应课标对信息系统观念的要求。(五)课堂小结与升华(约3分钟)教师回到本课之初的诈骗情境,请一名学生用本课知识完整复盘:骗子的话术为何精准?数据可能从哪三个环节泄露?作为个人和作为平台方分别能做什么?学生作答后,教师用三句话收束全课:“看清数据在哪里,才知道风险藏在哪里;想明白攻击者怎么做,才知道防线建在哪里;懂得了信息的价值,才配得上信息时代公民这个身份。”最后引导学生关注个人信息保护领域的国家立法,告知“保护个人信息、维护网络空间安全”已是国家意志与每个公民的法定义务,课程标准所要求的社会责任由此自然落地。(六)布置作业(约2分钟)必做作业:完成“安全风险分析卡”剩余部分,任选一个日常使用的信息系统(校园一卡通、网上购物平台或医院挂号系统),画出数据旅程图并按四个环节列出风险与对策,下节课交流。选做作业(家庭实践):与家人一起检查手机上订票类应用的账号安全设置,完成三件事——为重要账号设置与其他网站不同的密码、检查是否开启了登录二次验证、清理不再使用的旧账号;将过程记录百余字,下节课分享家人反应。设计意图:必做作业实现方法迁移,检验风险分析框架能否举一反三;选做作业把课堂延伸到家庭,让学生以“小老师”身份向家长传播安全知识,知识在输出中巩固,学科育人价值由校园辐射至社会。七、板书设计主板书从左至右呈流程式布局:中央为“订票系统数据旅程图”,标注采集、传输、存储、使用四个环节及各环节数据类型;其下悬挂“风险地图”,按环节列攻击手段与后果;右侧为“防护清单”,分技术、管理、习惯三列。课题“分析网络订票系统存在的安全风险”置
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026轨道交通客车及动车组地板布中铅、镉等有害元素含量测试技术规范不确定度评定
- 2025-2026年湘教版高中数学概率统计模拟试题
- 2025-2026年四川省部编版初中化学实验原理与操作测试卷
- 2025-2026年人教版初中物理第5章电学基础练习题
- 2026年浙江省苏教版初中物理下册第3章力学基础习题
- 2025-2026年天津市苏教版小学六年级语文下册第4单元练习题
- 2025-2026年四川省人教版五年级数学下册第12单元复习与测试卷
- 2026年四六级考试宪法与行政法知识测试卷
- 2025-2026年北京市人教版初中一年级数学上册第2单元同步练习题
- 2025-2026年广东省苏教版高一英语完形填空专项训练试卷
- 低空物流实训室建设需求
- 部编人教版一年级上册道德与法治全册教案 (一)
- 环境工程造价课件
- 高考生物真题分项汇编 专题21 基因工程-:五年(2019-2023)高考生物真题分项汇编(全国)(原卷版)
- 2025年中储粮集团北京分公司招聘(99人)笔试参考题库附带答案详解
- 石材地面铺贴施工专项方案
- 会议室简易改造合同样本
- (高清版)DZT 0079-2015 固体矿产勘查地质资料综合整理综合研究技术要求
- 2023年广西钦州市残疾人康复中心招聘工作人员4人笔试《行政职业能力测验》模拟试卷(答案详解版)
- 初高中-化学衔接(共75张PPT)
- 甘蔗糖厂制炼一碳饱充罐技术改造
评论
0/150
提交评论