A menos que você tenha uma razão específica para não fazê-lo (ou seja, você precisa dar suporte a clientes legados), talvez seja melhor ativar a versão mais alta possível do TLS (ou seja, TLSv1.2) e desabilitar tudo (e certamente Certifique-se de desativar tanto o SSLv2 quanto o SSLv3).
Você provavelmente também quer sintonizar (se puder) as cifras específicas que você usa. Não encontrei nada específico para o Windows, mas o TLS do servidor da Mozilla pode ser de alguma utilidade.
Eles recomendam notavelmente o uso das seguintes cifras:
ECDHE-ECDSA-AES256-GCM-SHA384:ECDHE-RSA-AES256-GCM-SHA384:ECDHE-ECDSA-CHACHA20-POLY1305:ECDHE-RSA-CHACHA20-POLY1305:ECDHE-ECDSA-AES128-GCM-SHA256:ECDHE-RSA-AES128-GCM-SHA256:ECDHE-ECDSA-AES256-SHA384:ECDHE-RSA-AES256-SHA384:ECDHE-ECDSA-AES128-SHA256:ECDHE-RSA-AES128-SHA256
Eles também recomendam o uso de TLSv1.2 e a garantia de que você use chaves RSA com pelo menos 2048 bits.