高中二年级信息技术选修2网络基础5.1网络安全威胁与防范教案_第1页
高中二年级信息技术选修2网络基础5.1网络安全威胁与防范教案_第2页
高中二年级信息技术选修2网络基础5.1网络安全威胁与防范教案_第3页
高中二年级信息技术选修2网络基础5.1网络安全威胁与防范教案_第4页
高中二年级信息技术选修2网络基础5.1网络安全威胁与防范教案_第5页
已阅读5页,还剩7页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

高中二年级信息技术选修2网络基础5.1网络安全威胁与防范教案本课面向高中二年级选修浙教版《信息技术选修2网络基础》的学生,对应教材第五章第一节“网络安全威胁与防范”。学生在此前完成了网络体系结构、TCP/IP基础、常见网络服务与接入方式的学习,能用通俗语言描述浏览器访问网站的大致过程,也知道账号、密码、验证码、路由器和防火墙这些名词,但普遍把“网络安全”理解成杀毒软件与“不要点陌生链接”的经验集合,缺少从攻击者路径、协议信任缺口、数据生命周期与个人行为四条主线审视风险的能力。课堂需要把抽象威胁落到可观察、可推演、可复盘的校园情境,让学生看见一次钓鱼邮件从投递、诱导、凭证外泄到横向试探的链条,也看见一道简单权限收紧如何切断整条链。本课不以背诵攻击名称为目标,而以“识别威胁—解释机理—选择控制—验证效果—形成规范”的问题解决顺序组织学习,为后续加密技术、身份认证、安全协议与网络管理章节奠基。课程标准对选择性必修模块的要求强调理解信息系统运行环境,认识安全风险对个体、组织与公共秩序的影响,能在真实问题中权衡便利与安全,形成负责任的数字行为。本课把这一要求转译为三个可观察表现:面对一封邮件、一条短讯、一份共享文档或一个公共Wi‑Fi,学生能说出资产、入口、弱点与可能后果;能给出不少于两类分层防护措施并说明各自挡住哪一环;能用简短证据说明防护有效而非仅复述口号。课堂评价不追求术语密度,追求因果清楚、措施可执行、边界不夸大。学情方面,高二学生处在由使用者向建设者过渡的位置。部分学生参加过信息学竞赛或社团运维,掌握命令行、虚拟机或抓包工具的入门经验;更多学生习惯移动端应用,默认系统已经替自己处理安全。差异若处理成统一讲授,前者会觉得浅,后者会跟不上。因此任务采用“共同情境、分层探针”的方式:全班分析同一封伪造的教务通知邮件,基础层完成风险标注,提高层拆解邮件头与跳转域名,拓展层评估若发生在年级群、家校平台或校园一卡通充值页,影响半径如何变化。工具不追求复杂,任选浏览器开发者工具、hosts只读演示、二维码解码页、离线截图与教师预置封包摘要;凡涉及真实账号、真实密码、真实外站请求,一律使用脱敏样例与本地仿真页面,红线写入任务单。教学目标确定为四项。其一,知识与理解:归纳恶意软件、网络钓鱼、中间人攻击、口令猜测、拒绝服务、漏洞利用、配置不当与社工诱导的常见特征,能把威胁放到“攻击者—入口—目标资产—影响”的框架中描述。其二,过程与方法:针对给定情境完成威胁建模简表,提出技术、管理、行为三层控制,解释最小权限、默认拒绝、补丁更新、多因素认证与备份隔离的适用条件。其三,实践与探究:在隔离环境中复现“相似域名诱导”和“弱口令被字典命中”的局部过程,观察证据但不保存敏感数据。其四,责任与价值:理解安全不是绝对无病,而是在成本、体验与风险之间作出可说明的选择;理解未经同意扫描他人设备、传播样本、尝试口令属于越界行为。教学重点是威胁链路与分层防范的对应关系。学生容易记住“勒索软件加密文件”,却说不清它靠附件宏、宏禁用策略、权限收敛、离线备份中的哪一环被阻断;也容易把HTTPS当作“绝对安全”,忽略伪造登录页照样可以通过合法证书展示锁标。难点有两处:一是从单点经验转向链式推理,尤其把“看上去很正规”的页面拆开成域名、证书主体、跳转路径、请求字段与上下文;二是把抽象原则落到可检查动作,例如“开启多因素认证”要具体到账号范围、备用码保管、丢失手机后的恢复流程。突破点采用两张图贯穿:横向是攻击路径泳道,纵向是防御控制栈;每提出一条措施,都必须放入图中并回答“它让攻击者哪一步变贵、变慢、变可见”。课前准备突出安全与真实感的平衡。教师建立只读素材包:一封伪装成绩查询的邮件截图、邮件头脱敏文本、三个相似域名卡片、路由器管理页示意、弱口令字典前二十项、勒索提示样式、备份策略空白表。机房关闭外网写入权限,演示站点部署在教师本机回环地址,学生机仅能访问指定本地地址。黑板左侧预画“资产—入口—弱点—影响”四栏,右侧留“今日安全约定”:不试真实口令,不扫他人设备,不传播样本,不截图外发含个人信息的材料。分组按异质四人设置,角色为记录员、证据员、质疑员与报告员,十分钟后轮换质疑员,避免声音集中在熟练者手里。导入用七分钟完成。教室大屏展示两条几乎相同的短讯:一条来自学校通知平台的规范格式,一条声称“学籍照片未通过,今晚前重采,逾期影响综合素质评价”。两条都带链接,域名只差一个字母。教师不公布答案,请学生在便签写出“我凭什么相信或怀疑”。收集高频理由后,聚焦三种典型判断:看语气急不急、看有没有校徽、看链接像不像官网。教师追问:着急是否等于恶意,校徽能否复制,像官网的域名是否就是官网。三个追问把经验判断推到可验证对象:发件通道、目标域名、请求内容、时间压力、所需权限。此时揭示课题,不定义安全,而给出工作句式:“它要我相信什么,要我在哪里交出什么,拿走之后能去哪儿。”新知建构分三段。第一段讲威胁不再作为列表,而作为“动机不同的闯入者”。牟利型关注可变现数据与支付路径,恶作剧或名声型关注可见破坏,窃密型关注长期潜伏,内部误用型常常不需要高深技术,只需要过宽授权。教师用校园类比:同一把钥匙开宿舍、实验室与器材柜,一旦丢失,损失不取决于锁的贵贱,而取决于钥匙能开的门数。由此引出资产分级:公开资料、内部资料、敏感个人信息、可直接影响资金或成绩评价的核心数据,保护强度随可逆性差而上升。学生把四栏表填上本组最熟悉资产,答案可以是相册原图、报名信息、平台账号、志愿草稿、家庭住址与门禁记录。第二段拆解五类高频威胁。恶意代码强调入口与执行条件,不陷入门类背诵;钓鱼强调合法外衣下的授权骗取;口令攻击强调人能记住的口令往往能被机器猜到;中间人与劫持强调“你给谁的证明自己,途中被谁旁听”;拒绝服务强调资源耗尽而非秘密泄露。每讲一类,教师只给一个最简机理和一个最常见误判。例如钓鱼页面使用HTTPS,只能说明传输到该站点加密,不证明该站点身份正确;勒索软件visible的勒索信是结果,前期投递与权限扩张才真正值得防守;强口令不是符号堆砌,而是不可预测、不复用、可被密码管理器承载。术语出现后立刻回到控制点:谁能发、发到哪、点了以后执行什么、执行后读到哪、读到后能否外传、异常发生后谁能看见。第三段建立防范观。技术层包括补丁与最小化安装、主机防护、域名与证书校验习惯、邮件网关与链接重写、网络分区、日志与告警、备份复原演练;管理层包括资产清单、权限审批、默认关闭、口令策略、供应商管理、事件分级与复盘;行为层包括不reuse口令、不替他人转发未核验通知、不为了便利关闭二次确认、不把验证码读给任何来电。教师要克制地把“人是最弱一环”改成“人是可被流程保护的一环”:当关键操作需要第二人复核、当异常登录会触发提醒、当链接默认先展开真实地址,人就不必每次靠警觉硬抗。学生对“零信任”容易误解为不信任同学,课堂澄清为不凭网络位置永久授权,每次访问按身份、设备状态与资源敏感度动态评估,落到校园场景就是教师机与访客网不应天然互通。主体探究设置“一封教务邮件的八分钟解剖”。材料是一封声称“选修课补录确认”的邮件,截图中显示学校图标、教务处落款与倒计时按钮;邮件头显示发件域与回执域不一致;按钮实际指向注册时间很短、拼写多一字符的域;页面要求输入统一认证账号、密码与短信验证码。第一步,证据员标出所有可核验点,不使用“感觉假”作为证据。第二步,质疑员对每个点提出反方解释:校内系统也可能外包短域,临时活动也可能催办,短信验证码也可能确属二次认证。第三步,全组必须给出三条低成本核验动作:从官方应用进入而非点邮件、拨打公开电话回拨而非邮件内号码、比对历史通知与当前域。教师巡视时只听不问,发现学生把“页面精致”当安全,就把该页面与真的登录页并排投影,让像素相似性自己失效。操作体验安排“弱口令为什么不耐用”的本地演示。教师机预置三个哈希样值,不对应任何真实账号,用途只是展示字典匹配速度;学生看到常见组合瞬间命中时,不要求记住算法名称,而记住推理智:攻击者不需要认识我,只需要按照多数人的偷懒规律排队尝试。随后讨论密码管理器的风险:主口令失守是否意味着全部失守。合格回答应包含主口令高强度、本地加密、二次认证、关键账户仍保留独立恢复路径、纸质备用码封存等条件。此处严禁使用学生真实密码试强度,任何“测测你的密码”网站都不得在课堂上打开;评价强度只看长度、唯一性、生成方式与保管方式。第二个微实验是“相似域名与二维码”的分辨。每组拿到六张卡片,其中有的域名使用同形字符,有的路径安全但根域陌生,有的二维码解码后指向内网仿真页。学生可用提供的离线解码页读取内容,但不得联网访问。任务结论是制作一张“三秒卡”,要求在冲动点击前能完成:展开链接看主域,回到官方入口再操作,涉及钱、证、号一律二次确认。教师补充移动端难点:地址栏常折叠,预览页被App内浏览器包住,分享卡片会伪装标题;因此移动端策略更依赖官方应用、系统级支付确认与不贪快。案例分析转向组织视角,使用改写过的区域事件:某校报名系统因测试环境未关闭弱口令后台,被批量尝试命中,导出部分报名信息后遭勒索恐吓。材料隐去地名与可识别细节。学生用泳道图标出暴露面:测试系统与正式数据未隔离、端口放行到公网、账号复用、日志无人看、备份与生产同网、发现后先删机再取证。每组提出止血、根除、恢复、追责四类动作。报告时必须区分“当天就该做”和“本学期要完成”,否则措施再多也是愿望。教师点评强调证据保存与沟通边界:遭遇入侵后立刻重装可能毁掉线索,群发“我们被黑了”又可能扩大恐慌,正确顺序是隔离、保全、评估、按预案通报,并在复盘中把责任落到流程而非寻找替罪学生。课堂中段插入一次两分钟立场交换。辩题是“为方便社团招新,可否把含姓名手机号的表格放在公开云文档”。一半学生从传播效率辩护,另一半从最小曝光反对。规则是不许喊口号,必须提出替代方案:报名仅收必要项,证件字段延后到线下核验,公开页展示统计而非明细,访问链接定期失效,导出需授权,活动结束后设定删除日。这个环节的价值不在胜负,而在让学生体会安全决策常发生在“没那么坏”的灰色处;真正成熟的做法是把不可逆数据从流通路径中拿掉,而不是叮嘱所有人别点。归纳提升由学生完成。每组用不超过六十个字符写出本组防范原则,投屏后按是否可执行筛选。常见句子如“提高安全意识”被退回,因为它没有动作;“陌生链接不点”被改为“非预期入口回到官方应用,涉及账号钱证先停手”;“安装杀毒”被扩展为“保持更新、限制执行来源、异常可回滚”。全班共同沉淀出五条课堂公约:官方入口优先,最小授权常驻,口令唯一且可管理,关键数据可恢复,异常先留证再处置。教师再补一条组织原则:便利不能以把最弱同学的代价外部化为前提,例如让老年教师或新生承担复杂核对,而系统不提供清晰入口。课堂检测采用情境题而非名词解释。第一题给出一个“免费校园网加速器”请求辅助功能权限与读取通知,学生写出风险与拒绝理由。第二题给出家中路由管理页仍用出厂口令且开启远程管理,要求提出本周末可完成的三步。第三题给出同学收到“班主任换新号借钱”的消息,要求写出核验与提醒链,既要保护财产,也要避免在班级群公开羞辱当事人。评分看三点:指出具体资产,动作今天能做,考虑次生伤害。教师回收答案时用红笔只标两类问题:把概率当成必然,把单点措施当成全局解决。板书结构保持克制。左上是四栏:资产、入口、弱点、影响。中部是一条横链:投递—信任转移—凭证或执行—扩张—变现—痕迹。右侧是三层控制:技术、管理、行为,旁边写判断句“让攻击变贵、变慢、变可见”。底部留四行给学生公约。颜色不超过两种,红色只用于标记不可逆损害,如明文身份证照片、支付授权、原图定位信息。下课前两分钟,学生在自己的学习单签名承诺不实践越界操作;承诺不是形式,而是告诉他们这门课练的是控制冲动与验证路径,不是炫技。作业分为必做与选做。必做作业是完成一份家庭与小我数字资产清单,只写类别不写敏感内容,例如“含人脸的原图若干”,据此提出三项改进:一处口令复用整改,一处备份补齐,一处分享范围收紧。选做一,采访一位家人最近遇到的疑似诈骗消息,用四栏法复盘,不评价家人“粗心”,只改进入口。选做二,在教师提供的仿真清单中检查一个假想社团服务器补丁与开放端口,写一页加固建议。所有作业不接受真实密码、身份证号、验证码截图;如学生误交,教师第一时间删除并单独指导,不公开点名。评价量规突出过程证据。识别维度看是否把威胁放进链路,能不能区分“传输加密”“站点可信”“操作应当”三件事;方案维度看控制是否覆盖入口、执行、权限、恢复与监测中的至少三项;论证维度看能否说明限制条件,例如多因素认证在SIM劫持、设备丢失与钓鱼实时转发面前仍非终点;责任维度看是否遵守授权边界、保护他人隐私、避免制造新的恐慌。等级不写成冰冷分数,转化为四种反馈:能避险、能解释、能设计、能带动他人。学生达到能解释即为本节达标,能设计者可进入后续加密与认证项目,能带动他人者担任班级数字安全联络员,但权限止于提醒与流程示范。教学资源全部可控。硬件为可上网但被策略限制的机房、教师演示本机与投影;软件为浏览器开发者工具、离线二维码解码、只读邮件头文本、预置哈希演示与本地仿真页;文本为学生任务单、四栏表、泳道模板、三秒卡与家校告知短文。没有采购平台,不把课堂绑定到某款商业产品;涉及产品名只作类别说明,避免把教育目标替换为消费建议。网络访问的白名单机制在课前测试,若临时故障,全部素材可离线运行,保证探究不依赖外部条件。安全与伦理部分单独强调,因为这一课天然靠近攻击知识。教师明确示范边界:任何渗透、抓包、口令测试与样本运行只允许在教师提供且明示授权的环境;同学之间不得互扫、互钓、互试;发现真实漏洞的第一步是保护现场并报告可负责成年人或学校信息化部门,而非在群里展示。对曾在网上“玩过工具”的学生,不贴标签,安排其担任证据保全员,把兴趣导向守规则的高质量观察。课堂语言避免羞辱受害者,反复使用“入口被设计得利用了正常信任”,让学生理解防范不是怀疑一切人,而是给重要操作加一段缓冲。差异化支持落在三处。基础较弱学生获得半完成四栏表,只需从选项中匹配证据,不必一次写出完整链;中等学生完成邮件解剖与三秒卡;能力较强学生追加约束题:在不能增加任何费用、不能让教师操作步骤超过两步的前提下,如何降低统一认证被撞库后的损害。可接受答案包括登录提醒、异常地锁定、敏感操作二次确认、会话短时化、找回通道防滥用。对特殊教育需要学生,材料提供高对比版与读屏友好文本,动手环节允许口头描述替代屏幕操作,评价标准不降低因果要求,只改变呈现方式。可能生成与应对预案提前写入教案。若学生把焦点转到“学校监控是否侵犯隐私”,教师承认张力,限定讨论到目的限定、最小采集、保存期限与可查日志,避免滑向空泛抱怨。若学生展示超出课程的攻击细节,公开肯定其学习能力,同时把问题改写为防御验证,并课后单独交流。若有人声称“只要不存重要东西就安全”,用身份滥用、联系人被冒用、算力与带宽被占用、照

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论