高中信息技术必修一《信息的安全与保护》教学设计_第1页
高中信息技术必修一《信息的安全与保护》教学设计_第2页
高中信息技术必修一《信息的安全与保护》教学设计_第3页
高中信息技术必修一《信息的安全与保护》教学设计_第4页
高中信息技术必修一《信息的安全与保护》教学设计_第5页
已阅读5页,还剩6页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

高中信息技术必修一《信息的安全与保护》教学设计一、教材与学情分析浙教版高中信息技术必修一第七单元第三课"信息的安全与保护",定位于信息社会核心素养中的"信息安全意识"与"法律法规意识"两大支柱。教材以信息安全威胁为切入,层层递进至防护技术、法律法规、应急处置,形成"认知风险—掌握技术—遵循法规—构建体系"的完整逻辑链条。内容涵盖恶意代码、网络攻击、数据泄露三大威胁类型,对称加密、非对称加密、数字签名、数字证书四大核心技术,《网络安全法》《数据安全法》《个人信息保护法》三大法律支柱,以及应急响应全流程。学情调研显示:学生日均网络使用时长超4小时,90%以上使用过公共WiFi、扫描过不明二维码、点击过短信链接,但能准确说出"中间人攻击"原理的不足5%,配置过防火墙规则的不足3%,完整阅读过《个人信息保护法》条文的为零。认知上存在"安全是技术人员的事""我没有重要数据不怕泄露""杀毒软件装了就万事大吉"三大误区。技能上缺乏渗透测试、日志分析、取证溯源实操经验。态度上呈现"重便利轻安全""事后补救胜于事前防范"倾向。教学必须打破"知其然不知其所以然"的碎片化认知,建立系统化防御思维。二、核心素养导向的教学目标1.信息意识:能辨析APT攻击、勒索软件、供应链投毒等高级持续性威胁特征,建立"零信任"安全观,主动践行数据最小化收集原则。2.计算思维:能拆解SSL/TLS握手全过程,推演中间人攻击在握手阶段的介入点,设计基于HMAC的消息完整性校验方案,量化评估密码策略熵值。3.数字化学习与创新:能搭建蜜罐捕获攻击样本,编写YARA规则识别变种恶意代码,利用MITREATT&CK矩阵复盘攻击链条,产出威胁情报简报。4.信息社会责任:能依据《数据安全法》第廿一条开展数据分级分类,依据《个人信息保护法》第十三条设计隐私影响评估模版,制定符合等保三级要求的应急预案。三、重难点破解策略重点:非对称加密体系中公私钥分发信任链构建、数字证书吊销机制(CRL/OCSP)对比、等保测评实测项与整改闭环。难点:椭圆曲线密码学(ECC)离散对数问题数学原理直观化、侧信道攻击在物理层面的隐蔽性、零日漏洞无特征码情况下的行为检测建模。破解路径:引入"微型PKI搭建"实验替代理论推导,用Wireshark抓包可视化TLS1.30RTT风险,用Volatility内存取证还原勒索软件加密进程,用ATLAS威胁建模工具量化业务系统攻击面。四、教学环节设计(一)情境导入:一封来自"未来"的勒索信(8分钟)屏幕投影某医院HIS系统被LockBit3.0加密的真实日志:数据库文件后缀变为.random,勒索记事本提示支付0.5比特币解密,备份服务器同步被加密,影像归档系统PACS离线。追问:如果你是院方CISO,4小时内决策优先序是什么?学生分组讨论产出:①物理隔离受感染网段②启动冷备库恢复核心业务③保留内存镜像与磁盘镜像④通报网信办、公安网安⑤评估患者隐私泄露法律后果。教师补齐:攻击者利用VPN凭证撞库登录,横向移动至域控,组策略推送加密载荷,全程未触发传统杀毒软件告警。引出核心问题——传统边界防御为何失效?零信任架构如何重构防线?(二)威胁建模实战:绘制医院业务系统攻击面(12分钟)分组任务:使用MicrosoftThreatModelingTool建模医院核心系统。资产识别:HIS应用服务器、Oracle数据库、PACS存储、HL7接口引擎、医生工作站、护士站移动终端。信任边界划分:DMZ区、应用服务区、数据库区、终端接入区、管理网。数据流标注:患者身份证号(敏感个人信息)、电子病历(医疗数据)、检验报告PDF(含隐私)。威胁枚举引导:STRIDE模型下,HL7明文传输面临篡改(T)、抵赖(R)、信息泄露(I);域控账户哈希转储导致权限提升(E);备份网络未隔离导致拒绝服务(D)。产出:每组提交含威胁优先级(DREAD评分)、缓解措施、残余风险的建模报告。教师点评:重点剖析"信任边界模糊"导致横向移动成本极低,引出微隔离、最小权限、持续验证三大零信任原则。(三)核心技术深度实验:从RSA到ECC的密钥协商演进(20分钟)实验环境:KaliLinux攻击机、UbuntuServer靶机、OpenSSL3.0、Wireshark、自编Python教学脚本。任务一:RSA2048位密钥生成与中间人攻击演示opensslgenrsaoutserver.key2048opensslreqnewkeyserver.keyoutserver.csrsubj"/CN=hospital.local"opensslx509reqinserver.csrsignkeyserver.keyoutserver.crtdays365python3mitm_rsa.pytarget0port443脚本功能:ARP欺骗劫持流量,解析ClientHello提取服务器证书,动态生成伪造证书(自签CA需预置受信任根),完成TLS握手解密HTTP报文。学生观察Wireshark中ApplicationData从明文变为乱码再变为明文全过程。记录:RSA密钥交换无前向安全性,私钥泄露导致历史会话全盘解密。任务二:ECDHE椭圆曲线临时密钥交换前向安全性验证opensslecparamnameprime256v1genkeyoutecdhe.keyopenssls_serverkeyecdhe.keycertserver.crtaccept4433tls1_3openssls_clientconnectlocalhost:4433tls1_3keylogfilesslkey.logWireshark导入sslkey.log解密TLS1.3流量,对比RSA握手抓包:ClientHello携带key_share扩展(曲线X25519),ServerHello直接返回公钥,无CertificateVerify签名延迟,0RTT数据携带EarlyData风险。学生计算:X25519标量乘法运算耗时约0.3ms,RSA2048解密耗时约2.1ms,性能提升7倍。讨论:量子计算下Shor算法破解RSA需4096逻辑量子比特,破解ECC需2330逻辑量子比特,后量子密码学(PQC)Kyber算法已纳入TLS1.3草案。任务三:数字证书吊销实测——CRL与OCSP响应延迟对比搭建OpenCA根CA、中间CA,签发服务器证书并吊销。wgettimeout=5http://crl.ca.local/ca.crl记录耗时opensslocspissuerca.crtcertserver.crturlhttp://ocsp.ca.localresp_text记录响应耗时统计全班数据:CRL中位数1.2s(文件随吊销量线性增长),OCSP响应中位数80ms(单证书查询),但OCSPStapling部署率不足30%。结论:必须部署OCSPStapling并配置MustStaple扩展,防范软故障导致拒绝服务。(四)法规落地工坊:数据分级分类与隐私影响评估(DPIA)实操(15分钟)素材包:医院《患者就诊信息表》字段清单(姓名、身份证号、手机号、病历号、诊断编码ICD10、用药记录、医保结算金额、就诊时间戳、医生工号、科室代码)。步骤一:依据《数据安全法》第二十一条、GB/T352732020附录A,制定分级分类规则表:|字段|敏感等级|业务影响度|法律依据|脱敏策略||身份证号|核心敏感|高|《个保法》28条|加密存储+显示脱敏(1101234)||诊断编码|敏感|中|《医疗数据安全管理暂行规定》|权限分级访问+审计日志||医保金额|一般|低|《网络安全法》41条|明文存储+完整性校验|步骤二:DPIA六步法实操1.描述处理操作:HIS系统采集、存储、使用、对外提供(医保局、商保公司、科研平台)全生命周期。2.评估必要性与相称性:医保结算必须传输身份证号,科研脱敏后仅需诊断编码+年龄段+性别,拒绝原始数据出域。3.识别风险:内部人员越权访问(高)、API未鉴权导致遍历(高)、开发环境使用真实数据(中)、日志记录敏感字段(中)。4.评估风险等级:风险矩阵量化,越权访问×后果严重=高风险,需引入零信任网关动态授权。5.制定缓解措施:字段级加密、数据水印溯源、最小权限策略自动化下发、异常访问行为分析(UEBA)。6.记录与审查:产出DPIA报告存档,每半年或重大变更后复核。(五)应急响应沙盘推演:勒索软件全链路复盘(15分钟)场景注入:凌晨2点,备份服务器磁盘IO飙升,Zabbix告警"磁盘写入速度异常",同时域控安全日志记录事件ID4624登录类型3(网络登录)源IP为维护商VPN网段,账户为svc_backup(服务账户,密码未轮换18个月)。推演轮次:T+0min:值班工程师确认告警,执行"隔离保留通报"三步走。物理拔网线隔离备份网段,dd制作磁盘镜像,Volatility提取内存镜像,截图保留告警界面。T+30min:应急小组集结,研判:攻击者通过VPN凭证撞库登录,利用CVE202226923(ADCS证书模板配置错误)申请域控证书,DCSync导出所有用户哈希,PSExec横向移动部署LockBit。T+2h:取证分析:内存中提取LockBit配置参数(iconlogwallpaperkillserviceskillprocessesdisablerecoverywipeshadowcopies),YARA规则匹配变种特征,IOC推送至全网EDR阻断。T+4h:恢复决策:冷备库(每日一次离线磁带)完整性校验通过,RPO24h,RTO6h。拒绝支付赎金,启动法律程序,通报监管部门,患者隐私泄露风险评估报告同步生成。复盘产出:根因分析报告(5Why法)、整改清单(VPN强制MFA、服务账户托管到PAM、ADCS配置基线核查、备份网络物理隔离、应急演练季度化)、经验教训知识库入库。五、作业与拓展设计基础作业(必做):1.完成OpenSSL自签CA搭建,签发含SAN扩展的服务器证书,配置Nginx启用TLS1.3并开启OCSPStapling,提交openssls_clientconnectlocalhost:443status验证截图。2.阅读《网络安全等级保护基本要求》(GB/T222392019)第5.15.5节,对照沙盘推演场景,填写等保三级测评项合规性自查表。进阶作业(选做):3.搭建Cowrie蜜罐捕获SSH暴力破解样本,提取攻击载荷编写Suricata规则,部署至网关验证拦截效果。4.基于MITREATT&CKv14绘制LockBit3.0完整攻击链(InitialAccess→Execution→Persistence→PrivilegeEscalation→DefenseEvasion→CredentialAccess→Discovery→LateralMovement→Collection→mandandControl→Exfiltration→Impact),标注每阶段可检测特征与缓解措施。5.研读《关键信息基础设施安全保护条例》,结合医院业务识别关键信息基础设施认定依据,起草《关键信息基础设施安全管理制度》框架。探究作业(挑战):6.复现CVE202348795(Terrapin攻击),分析SSH序号操纵导致扩展协商降级原理,编写PoC验证OpenSSH9.6p1修复补丁有效性。7.研究后量子密码迁移策略:对比NISTPQC标准化三轮候选算法(CRYSTALSKyber、CRYSTALSDilithium、SPHINCS+、FALCON)在TLS1.3混合密钥交换中的性能开销,撰写迁移可行性分析报告。六、教学反思与迭代优化首轮教学后收集学生认知地图、实验日志、作业质量三维数据。发现:ECC数学原理直观化仍显不足,计划引入Desmos动态几何演示椭圆曲线加法法则;DPIA实操中学生对"相称性原则"理解偏狭隘,下轮增加"人脸识别进校园必要性辩论"环节;沙盘推演缺乏跨部门协同压力测试,拟邀请法务、运维、业务部门联合实战化演练。教学资源库同步更新:建立威胁情报周报模版、等保测评证据收集清单、应急处置SOP卡片,形成可复制、可迁移、可度量的教学资产体系。七、资源与支撑保障硬件:网络靶场服务器(双路E52680v4/256GRAM/10TRAID5)承载Kali/Ubuntu/Windows多靶机集群,防火墙、WAF、EDR、日志审计、态势感知全套安全设备镜像流接入。软件:开源工具链(Metasploit、CobaltStrike试用版、BloodHound、AtomicRedTeam、Volatility、YARA、Sigma、ElasticStack)全预装。平台:自建CTFd靶场平台托管实验题目,GitLab管理实验脚本版本,Confluence沉淀教学案例库。专家:长三角网安协同创新中心驻校专家月度把脉,校企联合指导毕设转化实战项目。八、评价体系设计过程性评价(60%):实验报告规范性(20%)、威胁建模报告深度(15%)、沙盘推演决策合理性(15%)、课堂技术问答与同伴互评(10%)。终结性评价(40%):实操考

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论