Au niveau du BIOS, mettre un mot de passe d'administration et bloquer toute possibilité de booter depuis un media externe (clé usb, cd etc.).
Cette mesure concerne tous les ordinateurs qui sont accessibles à des personnes pouvant adopter une attitude malveillante (apprentis bidouilleurs, employé qui veut gérer le SI à la place du DSI, élève qui veut se faire la main etc.)
Possibilité par clonage (voir avec Hamster)
Avantage : système à jour, logiciels installés.*
Inconvénients : régler les utilisateurs, les pilotes spécifiques
Laisser une clé USB avec systemrescue pour le référent informatique sur place.
Rustdesk pour la prise en main graphique
VNC dans un tunnel SSH avec un partage de terminal tmux
Penser à un Proxi, contrôle parental etc. pour les ordinateurs accessibles au public.
Firefox Focus, ou une version de Firefox configurée pour démarrer directement en navigation privée