高中二年级信息技术《信息系统的安全风险防范》单元教学设计_第1页
高中二年级信息技术《信息系统的安全风险防范》单元教学设计_第2页
高中二年级信息技术《信息系统的安全风险防范》单元教学设计_第3页
高中二年级信息技术《信息系统的安全风险防范》单元教学设计_第4页
高中二年级信息技术《信息系统的安全风险防范》单元教学设计_第5页
已阅读5页,还剩8页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

高中二年级信息技术《信息系统的安全风险防范》单元教学设计一、教学设计的整体定位本单元对应粤教版(2019)高中信息技术必修二《信息系统与社会》第五章内容,面向高二年级学生开设,共安排四课时。前两章学生已经认识了信息系统的组成与功能,第三章、第四章学习了信息系统的搭建与简单网络配置,具备了从"会用系统"走向"看透系统"的知识基础。本章的任务是引导学生从技术使用者的视角切换到系统设计者与安全守护者的视角,理解信息系统面临的风险类型、成因与防范策略,形成"安全是信息系统的生命线"这一基本观念。课程标准对本模块的要求集中在两个方面:一是能分析信息系统存在的安全风险,二是能设计并评估合理的安全防范方案。据此,本单元将知识线、能力线、素养线三条线索交织推进。知识线覆盖物理安全、网络安全、数据安全、账号安全与管理制度安全五个层面;能力线聚焦风险识别、漏洞分析、方案设计与成本权衡;素养线落在信息意识与信息社会责任上,让学生明白每一次点击、每一个口令、每一份数据背后都有安全责任。学情方面,高二学生日常高频使用社交软件、在线支付与网络学习平台,对"账号被盗""中奖诈骗""WiFi钓鱼"有零散体感,但缺乏结构化认知。他们容易把安全等同于装杀毒软件,把黑客想象成无所不能的神秘角色,对内部人员失误、弱口令、社会工程学攻击这类"低技术高危害"的风险认识不足。教学中要用真实案例打破迷思,用可操作的实验建立手感,用辩论与方案设计促成深度思考。二、单元教学目标1.知识目标学生能够说出信息系统安全风险的五大来源,即自然灾害与设备故障、硬件软件漏洞、人为操作失误、恶意攻击、管理缺失;能够解释病毒、木马、蠕虫、勒索软件、钓鱼网站、DDoS攻击的基本原理与区别;能够理解加密、备份、访问控制、防火墙、数字签名等防范技术的作用边界。2.能力目标学生能够针对一个具体信息系统(如校园一卡通系统、在线选课系统)绘制风险清单,按照可能性与影响程度两个维度进行风险分级,并给出技术与管理层面的组合防范方案;能够设置符合安全规范的口令,识别常见钓鱼链接与可疑邮件,完成一次简单的数据加密与备份操作。3.素养目标学生形成"安全是设计出来的、管理出来的、更是习惯养成出来的"这一认识;在小组协作中体验安全岗位的责任感;理解《网络安全法》《数据安全法》《个人信息保护法》的基本精神,明确法律底线,拒绝围观、传播、尝试任何越界技术操作。4.教学重点与难点重点在于风险识别方法与纵深防御思想的建立。难点有两个:一是让学生理解"技术防护永远存在缺口,人因与管理是最后一道也是最脆的一道防线";二是让学生在方案设计中学会成本与安全的权衡,懂得"绝对安全不存在,适度安全才是工程智慧"。三、教学方法与资源准备采用案例驱动、任务驱动与项目化学习相结合的方式。四课时分别承担"识险""析险""防险""评险"四种功能,构成一个完整学习闭环。课前准备包括:教师整理近五年国内外典型信息安全事件案例库(脱敏处理后使用);机房部署一台隔离的演示服务器,预置带弱口令的模拟网站用于演示钓鱼与暴力破解;准备凯撒密码与栅栏密码的手工加密卡片;准备风险评估矩阵表、防范方案设计单、小组互评量规等纸质学习支架;多媒体教室与联网机房各使用两课时。四、教学过程第一课时风险无处不在:信息系统的安全威胁认知环节一:情境导入(8分钟)上课铃响后,教师不讲课,而是在大屏幕上播放一段经过剪辑的三分钟视频:某市医院挂号系统遭勒索软件攻击,大厅里患者排长队无法挂号,医生手写病历,护士电话通知手术室改用纸质流程。视频结束,教室安静。教师只提一个问题:"如果瘫痪的不是医院,而是我们学校的一卡通系统,你连食堂的午饭都吃不上,这一天会怎么过?"学生自由发言两分钟。教师板书学生提到的关键词:打不开、数据没了、钱被刷、信息被卖。接着点明本单元的核心问题:信息系统如此重要又如此脆弱,风险从哪来?我们怎么办?环节二:概念建构——什么是信息系统安全(10分钟)教师给出信息系统安全的经典定义框架,用通俗语言拆解CIA三要素。机密性:只有该看的人能看到。举例:你的成绩只能你和你父母、老师看到。完整性:数据不能被偷偷改动。举例:你考了85分,系统里不能被人改成58分,也不能被改成100分。可用性:想用的时候能用。举例:选课系统开放那一小时,系统必须扛得住全校学生同时登录。教师强调:任何一项被破坏,都是安全事件。请学生用CIA三要素回头给刚才医院案例"贴标签"——挂号数据看不了是可用性被破坏,病历若被篡改是完整性被破坏,患者信息若泄露是机密性被破坏。一个事件往往三重破坏同时发生。环节三:风险来源的五大类剖析(18分钟)教师逐一讲解风险来源,每讲一类配一个微型案例,并请学生补充身边的例子。第一类,自然灾害与设备故障。火灾、水灾、雷击、断电、硬盘老化坏道。案例:某机房空调故障导致服务器过热宕机。要点:这类风险没有"坏人",但损失同样惨重,防范靠冗余与备份。第二类,软硬件自身漏洞。操作系统、数据库、应用软件都存在缺陷,漏洞被公开而补丁未及时安装,就是攻击者的窗口期。案例:某次全球性蠕虫爆发正是利用了一个早已发布补丁但大量用户未更新的系统漏洞。要点:漏洞不可避免,补丁管理与版本管理是基本功。第三类,人为操作失误。误删数据库、配置错误、把含敏感信息的文件随手发到公开网盘。要点:统计显示相当大比例的安全事件源于内部失误,"不是敌人太狡猾,而是自己太大意"。第四类,恶意攻击。包括病毒、木马、蠕虫、勒索软件、钓鱼、拒绝服务攻击、社会工程学。教师用对比表讲清四者区别:病毒需要宿主程序、靠用户传播;蠕虫自我复制、主动扩散;木马伪装成正常软件诱骗安装、开后门窃取信息;勒索软件加密文件索要赎金。社会工程学单独强调:攻击者不攻击机器,攻击人心——一通自称客服的电话、一封伪装成教务处通知的邮件,就可能骗到口令。第五类,管理缺失。无制度、无审计、权限不分离、离职人员账号不收回。案例:某公司离职员工用未注销的账号登录系统删除数据泄愤。要点:技术问题背后往往是管理问题。环节四:课堂小结与课后任务(4分钟)师生共同完成一张"风险来源—典型案例—初步对策"三栏表。课后任务:每人回家采访一位家长或观察自己一天的信息系统使用过程,记录至少三个真实存在的安全风险点,下节课带来分享。第二课时透视攻击:常见安全威胁的原理与防范环节一:作业反馈与导入(6分钟)请四名学生分享发现的风险点。典型回答包括:家里路由器密码是admin、妈妈连不明WiFi付款、同学扫了街头二维码领礼品、平板电脑从不更新系统。教师将答案归类到上节课的五大来源中,学生的零散经验由此获得了理论归宿。环节二:演示实验——口令到底有多脆弱(12分钟)教师在隔离环境中演示:对一个预设的演示账号,用常见弱口令字典进行模拟破解。六位纯数字口令"123456"瞬间被猜中,"姓名拼音加生日"也在几十秒内命中,而一个由四个无关联词语加符号组成的长口令在预定时间内无法破解。随后讲授口令安全的量化直觉:口令的可能组合数等于字符集大小的长度次方。例如仅用数字的8位口令,可能性是10的8次方即一亿种,计算机穷举不过须臾;而混合大小写字母、数字与符号的12位口令,可能性超过10的22次方量级,暴力破解在常规算力下不具备可行性。教师明确:此处只做防御性演示,任何针对他人系统的口令尝试都是违法行为。学生现场完成"口令体检"任务:把自己常用口令(不展示原文,只自我检查)对照四个标准——长度不低于12位、四类字符混用、不含姓名生日学号、不同平台不复用——逐条打分,并当堂设计一个新口令的记忆方案。环节三:钓鱼与社会工程学攻防演练(14分钟)大屏展示两封真假难辨的"教务处成绩查询"邮件,一封为真一封为伪造。学生投票判断,再逐一找出破绽:发件地址域名多了一个字母、链接悬停显示的真实地址与显示文字不符、制造紧迫感催你立刻点击、索取与业务无关的口令信息。教师总结识别钓鱼的四步口诀:看发件人真实域名、停一停核对链接、警惕急迫与恐吓话术、敏感操作走官方渠道二次确认。随后小组活动:每组抽取一张情景卡(假冒客服退款、假冒班主任收资料费、免费皮肤扫码领取、中奖领奖先交手续费),讨论攻击者利用了哪种人性弱点(贪婪、恐惧、服从权威、好奇),并设计一句提醒家人防骗的话。各组用一分钟"路演",全班评出最具传播力的防骗金句。环节四:恶意软件与网络攻击面面观(6分钟)快速讲解勒索软件的作案链条:入侵—加密—勒索—支付与否的两难;讲解DDoS好比上万人同时挤一家小店的门口让正常顾客进不去,防御靠流量清洗与带宽冗余。强调个人层面的通用守则:软件从官方渠道安装、不点不明附件、及时更新补丁、重要文件异地备份。环节五:小结(2分钟)一句话收束:攻击者研究的是技术与人心,防守者必须两样都懂。第三课时构筑防线:安全防范技术与管理策略环节一:从城堡到系统——纵深防御思想(8分钟)教师展示古代城堡剖面图:护城河、城墙、箭楼、内城、地道、卫兵。提问:为什么不只靠一堵更高的墙?学生答:被攻破一点就全完了。教师引出纵深防御——信息系统安全同样要多层设防,任何单层失效,后续层次继续拦截,并尽量早发现、早响应。随后把城堡各层映射到信息系统:护城河对应防火墙,城门卫兵对应身份认证,巡逻兵对应入侵检测与日志审计,保险柜对应加密,藏宝图备份对应数据备份。环节二:核心技术逐层讲(18分钟)身份认证三要素:你知道的(口令)、你拥有的(手机令牌、U盾)、你本身的(指纹、人脸)。多因素认证就是要素组合,单一要素泄露不至于失守。访问控制与最小权限原则:只授予完成工作所必需的权限。举例:食堂刷卡机能扣款但不能查看成绩;图书馆系统管理员能管理书目但不能修改学费数据。权限像钥匙,钥匙串上只挂该开的那几把。防火墙与入侵检测:防火墙按规则过滤进出流量,决定放行与拦截;入侵检测系统像监控摄像头,发现可疑行为拉响警报。二者一守一察,配合使用。数据加密:请两名学生上台用凯撒密码卡片做一次手工加密演示,明文"MEETATNOON"位移三位后变成密文。教师讲解加密三要素:明文、密钥、算法;对称加密加解密用同一把钥匙、速度快,非对称加密有公钥私钥一对、公钥可公开,解决了钥匙配送难题,HTTPS正是两者结合。再点出哈希的特性:单向不可逆、输出定长、原文微小改动导致输出剧变,因此用于口令存储与完整性校验,口令只存哈希值,登录时比对哈希即可。数据备份的321原则:至少三份副本、存于两种不同介质、其中一份异地存放。让学生计算:若单块硬盘一年内故障率为百分之二,两份独立备份同时损坏的概率约为万分之四,异地第三份再把火灾水灾这类同址风险隔离掉——备份的本质是用冗余对抗概率。环节三:管理防线——制度也是一种技术(8分钟)讲解安全技术之外的四项管理支柱:安全制度(口令定期更换、权限审批流程、介质出入登记);人员培训与意识教育;应急响应预案(发现事件后报告、隔离、取证、恢复、复盘的流程);法律法规遵循,简要说明《网络安全法》确立的网络运营者安全义务、《个人信息保护法》确立的最小必要收集与告知同意原则。强调学法懂法既是公民义务,也是未来从业者的职业底线。环节四:课堂练习(6分钟)快问快答十二题,涵盖本课要点:单因子认证被钓鱼后还能挡住攻击的是什么措施;为什么口令数据库不能明文存储;备份为什么要异地;最小权限解决哪类风险。学生举牌作答,教师即时讲评,错误率高的两题留作下节课开场复盘。第四课时综合实战:校园信息系统安全方案设计与评议环节一:任务发布与工具讲解(8分钟)教师发布项目任务:为"校园一卡通与选课系统"(情境设定为绑定饭卡、图书借阅、选课与成绩查询的综合平台)做一次安全体检并出具防范方案。发放两张学习单。学习单一为风险评估矩阵:横轴为发生可能性(低中高),纵轴为影响程度(低中高),学生需把识别出的每项风险放入九宫格,落在"高可能×高影响"格内的风险必须优先处理。方法提示:可能性看暴露面与历史事件,影响看数据价值与业务中断后果。学习单二为防范方案设计单,要求每项高优先风险至少给出"一条技术措施+一条管理措施",并估算实施代价(低中高),体现成本权衡。环节二:小组实战(20分钟)四人一组分工:风险识别员、技术分析员、管理设计员、汇报员。教师巡场指导,不直接给答案,只以追问推动思考。常见追问示例:你们把"口令被钓鱼"列为高风险,技术措施除了多因素认证还能加什么?备份方案里备份周期定多久,依据是什么?系统管理员权限过大这个风险,技术上可以用什么原则限制,管理上用什么制度约束?学生讨论中逐渐形成完整方案:典型成果包括登录口令加密存储加短信二次验证、核心数据库每日增量备份每周全量备份并异地存放、网络分区把教务区与访客WiFi隔离、权限按岗位最小化并每学期审计、建立安全事件上报流程、每学期开展一次防钓鱼演练。环节三:方案路演与同伴评议(14分钟)每组三分钟路演。台下学生依据互评量规打分,量规四个维度:风险识别是否全面、分级是否合理、措施是否技术与管理的组合、成本权衡是否明智。教师对每组方案给出一处肯定与一处改进建议,并穿针灸点:有小组提出"禁止学生用手机查成绩以保证安全",教师引导全班讨论这是用牺牲可用性换安全,违背了CIA中可用性目标,安全方案必须服务业务而非扼杀业务——这是本单元最重要的工程观。环节四:单元总结与升华(8分钟)师生共同回顾四课时的认知路径:看见风险、看懂攻击、学会构筑防线、学会系统权衡。教师在黑板写下单元结语并与学生齐读:安全不是一款软件,而是一种体系;不是一次建设,而是持续运营;不是技术部门的闲事,而是每个使用者的日常责任。布置单元作业:个人完成一份"我的数字生活安全自查清单"(设备、口令、备

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论