Должен быть заменный комп с предустановленной виндой и базовым набором софта. При вылете рабочей станции она просто меняется, а со сломаной потом отдельно разборки ведутся.
Отсюда, в частности, следует, что на рабочих станциях документов быть не должно. Никаких. Ни при каких условиях. Вся рабочая информация -- только на серверах. И бэкапятся только сервера. Рабочие станции -- это расходники, сломалась -- выкинул и новую поставил. Потом из трёх сломаных рабочих станций можно в свободное время собрать одну, например, но ценных данных там быть не должно. Кто хранит документа на локальном диске -- того вывести в чисто поле, поставить лицом к стенке и пустить пулю в лоб, чтобы на всю жизнь запомнил к директору на ковёр, с объяснительной на тему "почему подвергает риску данные компании".
Да, и в идеале, рабочие станции вообще не должны видеть друг друга по сети. Только шлюз и серверный сегмент. Ну и принтеры, например. Достигается с помощью PVLAN, например. Или хотя бы настройками файрволов на рабочих станциях запретить хождение трафика между ними.
Не очень понял, почему вам RDP не очень помогает. Может, вы его готовите неправильно?
Как верно заметили выше, антивирусы должны быть не на флэшках, а работать на всех рабочих станциях, и непрерывно обновляться.
Доступ в интернет -- в идеале только по паспорту через прокси. С обязательным ведением логов -- кто, куда и зачем. Сквид умеет в доменную аутентификацию, поэтому даже пароль при доступе через прокси вводить не придётся. Ну, понастраивать придётся, конечно, сначала.