Como esse é um domínio do Windows, é provável que as contas que eles estão usando tenham acesso completo à rede a todas as estações de trabalho; portanto, se algo de ruim acontecer, poderá ocorrer na rede em segundos. O primeiro passo é garantir que todos os usuários estejam realizando um trabalho diário, navegando na Web, escrevendo documentos etc. de acordo com o princípio de Acesso Mínimo de Usuário .
Minha prática é criar uma conta de domínio e conceder privilégios de administrador a essa conta em todas as estações de trabalho (PC-admin) e uma conta de domínio separada para o trabalho de administração do servidor (server-admin). Se você estiver preocupado com a possibilidade de seus servidores se comunicarem, é possível ter contas individuais para cada máquina (<x> -admin, <y> -admin). Definitivamente, tente usar outra conta para executar os trabalhos de administração do domínio.
Dessa forma, se você estiver fazendo algo em uma estação de trabalho comprometida com a conta de administrador do PC e aproveitar a chance de ter privilégios de administrador para tentar acessar outras máquinas pela rede, não será possível fazer nada desagradável para seus servidores. Ter essa conta também significa que ela não pode fazer nada com seus dados pessoais.
Devo dizer, porém, que em um lugar que sei onde a equipe trabalhou com os princípios da LUA, eles não tiveram uma infestação adequada de vírus durante os três anos que vi; outro departamento no mesmo local em que todos os membros da equipe de administração local e de TI com o administrador do servidor tiveram vários surtos, um dos quais levou uma semana de tempo para ser limpo devido à disseminação da infecção pela rede.
Demora algum tempo para configurar, mas as economias potenciais são enormes se você for atingido por problemas.