Windows Server 2025 Hardening
Windows Server 2025 varsayılan kurulumu "güvenli ama esnek" gelir. Üretim ortamına almadan önce saldırı yüzeyünü daraltmak için uyguladığım temel adımlar:
1. OSConfig ile Rol-Bazlı Baseline
Windows Server 2025'te OSConfig modülü, rolünüze göre (GeneralServer, FileServer, WebServer, SecuredCoreServer) güvenli varsayılanları merkezi olarak uygular ve drift kontrolü yapar.
2. BitLocker (Veri Gizliliği)
Fiziksel erişimde diskin okunmasını engellemek için TPM 2.0 + BitLocker zorunlu. Kurtarma anahtarı 3 kopya halinde saklanmalı.
3. Firewall & WinRM Kısıtı
Gelen trafik varsayılan reddedilir. WinRM yalnızca iç ağ alt bloğundan, HTTPS (5986) üzerinden izinli.
4. Yönetim Katmanları (Tiering)
Tier 0/1/2 modeli ile domain controller ve sunucu yönetimi ayrı hesaplarla yapılır; lateral movement engellenir.
Detaylı rehber için CV sayfama veyakısa süre sonra yayınlayacağım tam dokümana bakın. İçerikler eğitim amaçlıdır.