Зависит ещё от того как вы потом поступаете с бекапами на Лине. А то успешно туда могут отбекапиться зашифрованные файлы и затереть хорошие бекапы :)
Неплохо бы использовать, к примеру, rsync (и его Windows-разновидности).
Популярные шифраторы любят распространяться через SMB. Отключив полностью SMB (ну, на самом, достаточно отключить уязвимые версии протокола), мы сильно сокращаем его векторы атаки. Так же нужно исключить наличие каких-либо других методов расшаривания диска на защищаемой машине(SMB, FTP, NFS, WebDAV и проч. потенциально можно смонтировать, так что нужно исключить факт выполнения монтирования таких шар с бекап-сервера).
Так же, неплохим слоем защиты может служить регулярные снапшоты файловой системы (теневые копии винды и LVM/BTRFS/ZFS снапшоты линя).