Блин. А ведь ему еще и деньги платят. DDNS+RDPWrap
Ну и обновления еще отключить, либо нормально настроить на автообновы РДПврап (но чет оно криво работает).
Но это еще не всё. Нельзя так просто терминалку выставлять в интернет. Берем нормальный роутер, типа микрота (может и на остальных можно реализовать, но я как то не парюсь. Если мои конторы хотят хорошечно - берут микрот.) И настраиваем на нем port-knocking. До кучи на самом терминале закрываем все порты, кроме РДП. РДП переносим на другой порт.
В винде запрещаем запуск всего, что не разрешено. Делаем еженедельное копирование на 2 разных диска, один из которых внешний. Саму систему запускаем в виртуалке, и доступ только к ней. К хосту никакого доступа извне. Виртуалку тоже бэкапим постоянно. Да и бэкапы не забываем проверять. Периодически раскатывая на чистую виртуалку.
И будет счастье.