Eu diria que, para o Windows Update, absolutamente. Receber os últimos patches raramente é uma má ideia.
Para o firewall, eu diria que depende do que você está usando o XP. Se você pretende expor isso ao mundo, ative o firewall. Finja que sua máquina virtual é a mesma que uma caixa cheia conectada à rede. Eu, no entanto, tenho um firewall de hardware para não executar o Firewall do Windows no convidado ou no host.
Para o Antivirus, não executo antivírus no sistema operacional convidado devido ao impacto no desempenho. Eu não uso o Internet Explorer nem baixo nada não confiável, então nunca precisei fazer isso. Se você estiver fazendo algo remotamente sombrio, eu consideraria isso.