Resposta curta. Sim
Resposta mais longa. Os serviços com portas abertas para a Internet podem ser descobertos, independentemente de qual porta eles estão ouvindo. O RDP não é exceção. A varredura de porta é bastante comum.
A configuração suportada na sua situação é licenciar e usar o Gateway RDP serviço. Você tem um único ponto de entrada escutando 443 e criptografado com TLS, que atua como um túnel RDP para chegar onde quer que você esteja indo na rede interna.
Não é apenas uma coisa aberta para qualquer um usar. Ele possui uma camada de autenticação separada (via Active Directory) e você pode ficar bastante granular com o modelo de segurança. Como em, o grupo A só pode alcançar o grupo de computadores B, etc.
Muitos ambientes optam por usar apenas uma VPN porque é "mais fácil".