Windows Server 2025 Active Directory Kurulum Sonrası Kontroller

Windows Server 2025 Active Directory Post-Build Kontrolleri

Windows Server 2025 Active Directory yeni bir kurulum yaptıktan sonra veya upgrade çalışması yaptıktan sonra kullanabileceğiniz genel kontroller aşağıdaki gibidir.

Domain – Forest Configuration

IDKontrolBeklenen DurumKontrolRiskCIS Ref
AD-01Forest Functional LevelWindows Server 2025Get-ADForestDüşük1.1
AD-02Domain Functional LevelWindows Server 2025Get-ADDomainDüşük1.1
AD-03AD Recycle BinEnabledAdministrative CenterOrta2.3
AD-04Domain TrustTanımlı değilAD Domain and TrustDüşük1.2
AD-05Enterpise Admins Üyeleri Dsa.mscYüksek1.5
AD-06Schema Admins Üyeleri Dsa.mscYüksek1.5
AD-07Domain Admins Üyeleri Dsa.mscYüksek1.5
AD-08Administrators üyeleriDsa.mscYüksek1.5      

Domain Controller Health

IDKontrolBeklenen DurumKontrolRiskCIS Ref
DC-01dcdiag sonucuHatasızdcdiag /vYüksek1.3
DC-02Replication summaryError = 0repadmin /replsummaryYüksek1.4
DC-03SYSVOL replicationDFSR healthyEvent 2213Yüksek1.4
DC-04Lingering objectYokrepadmin /removelingeringobjectsYüksek1.4

Sites – Replication

IDKontrolBeklenen DurumKontrolRiskCIS Ref
SITE-01Site sayısıMerkez + DRSADSSDüşük1.4
SITE-02Subnet eşleşmesi%100 doğruADSSOrta1.4
SITE-03Replication interval15 dkSite LinkDüşük1.4
SITE-04Bridgehead ServerTüm DC’lerADSSDüşük1.4

DNS Security – Integrity

IDKontrolBeklenen DurumKontrolRiskCIS Ref
DNS-01Secure Dynamic UpdatesEnabledDNS MMCYüksek2.4
DNS-02Reverse Lookup ZoneVarDNS MMCDüşük2.4
DNS-03Aging & ScavengingEnabledDNS propertiesOrta2.4
DNS-04_msdcs zoneAyrı & replikeDNS MMCYüksek2.4
DNS-05External recursionDisabledDNS advancedYüksek2.4

Authentication – Protocol Hardening ( Opsiyonel – Önerilen)

IDKontrolBeklenen DurumKontrolRiskCIS Ref
AUTH-01LDAP SigningRequire SigningGPOYüksek2.5
AUTH-02NTLMv1 / LMDisabledGPOKritik2.5
AUTH-03NTLM encryption128-bit requiredGPOKritik2.5
AUTH-04Kerberos RC4DisabledGPOYüksek2.6

Privileged Access – Tier-0

IDKontrolBeklenen DurumKontrolRiskCIS Ref
PA-01Domain Admin countMinimumADUCKritik1.5
PA-02Tiering modelUygulanmışGPOKritik1.5
PA-03PAW – PAMÖneri Kritik1.5
PA-04RID-500 renameYapılmışADUCOrta1.6
PA-05Break-glass accountTanımlıVaultKritik1.6

GPO – Security Policy

IDKontrolBeklenen DurumKontrolRiskCIS Ref
GPO-01Default policiesMin. değişiklikGPMCOrta1.7
GPO-02FirewallEnabled (DC)GPOKritik2.7
GPO-03Logon locallySıkıGPOYüksek2.2
GPO-04RDP accessSadece AdminGPOYüksek2.2

Logging, Backup – DR

IDKontrolBeklenen DurumKontrolRiskCIS Ref
LOG-01Advanced Audit PolicyEnabledGPOYüksek3.1
LOG-02Event log retentionOwerwrite as neededEvent ViewerOrta3.1
DR-01BMR BackupConfiguredBackup consoleKritik3.2
DR-02Restore testÖneriTest reportKritik3.2

Windows Update – Patch Management

IDKontrolBeklenen DurumKontrolRiskCIS Ref
UPD-01Windows Update servisiEnabledServices.mscYüksek3.3
UPD-02Güncelleme seviyesiLatest security updates installedWindows Update historyKritik3.3
UPD-03Otomatik update yapılandırmasıCentralized / WSUS / WUfBGPOYüksek3.3
UPD-04Reboot pending kontrolüYokRegistry / PowerShellOrta3.3
UPD-05DC’lerde  updateDokümante edilmişSOP / PolicyOrta3.3

Anti-Virus – Endpoint Detection and Response (EDR)

IDKontrolBeklenen DurumKontrolRiskCIS Ref
AV-01Anti-Virus yazılımıYüklü ve aktifAV consoleKritik3.4
AV-02EDR agentYüklü ve çalışıyorEDR consoleKritik3.4
AV-03Gerçek zamanlı korumaEnabledAV policyKritik3.4
AV-04Signature update durumuGüncelAV consoleYüksek3.4
AV-05DC exclusion’larıCIS uyumluAV policyYüksek3.4
AV-06AV / EDR tam taramaPlanlıSchedulerOrta3.4

Time Server – NTP Konfigürasyonu

IDKontrolBeklenen DurumKontrolRiskCIS Ref
TIME-01PDC Emulator rolüTanımlınetdom query fsmoKritik2.6
TIME-02PDC harici NTPYapılandırılmışw32tm /query /statusKritik2.6
TIME-03Diğer DC’lerPDC’den senkronw32tm /monitorKritik2.6
TIME-04VM time syncDisabled (DC)Hypervisor / RegistryYüksek2.6
TIME-05Time drift< 5 dakikaw32tm /monitorYüksek2.6

Disk, Sistem ve Servis Sağlığı

IDKontrolBeklenen DurumKontrolRiskCIS Ref
SYS-01Disk free space≥ %20Explorer / PowerShellOrta3.5
SYS-02Netlogon & SYSVOL diskpaylaşımlıPS – CMDOrta3.5
SYS-03Kritik servislerRunningServices.mscKritik3.5
SYS-04Event Viewer kritik hataYokEvent ViewerYüksek3.5

Network – Firewall

IDKontrolBeklenen DurumKontrolRiskCIS Ref
NET-01DC firewall profilleriDomain profile activewf.mscKritik2.7
NET-02Gerekli portlarAçık (LDAP, Kerberos, DNS)netstat / firewallKritik2.7
NET-03Gereksiz servis/portKapalıPort scanYüksek2.7

İzleme – Operasyonel Hazırlık

IDKontrolBeklenen DurumKontrolRiskCIS Ref
OPS-01DC izleme (CPU/RAM/Disk)AktifMonitoring toolOrta3.6
OPS-02AD kritik alarmTanımlıSIEM / EDRKritik3.6
OPS-03Yetkili login alarmıAktifSIEMKritik3.6
OPS-04Değişiklik kayıt süreciDokümanteCAB / SOPOrta3.6

Event Log Kontrolleri

IDKontrolBeklenen DurumRiskCIS Ref
EVT-01Directory Service Event LogKritik hata yokYüksek3.1
EVT-02System Event LogKritik hata yokYüksek3.1
EVT-03Application Event LogKritik hata yokOrta3.1
EVT-04Event log maksimum boyut≥ 2 GBOrta3.1
EVT-05Event log overwrite policyDo not overwrite / ArchiveYüksek3.1