Eu recomendaria pesquisar no mapeador de dispositivos. Você pode criar um dispositivo de disco somente leitura que contenha o sistema operacional básico, mapear um disco RAM (se precisar apenas de uma pequena camada gravável) ou um disco criptografado com chave temporária (para maior quantidade de espaço gravável) como uma sobreposição gravável . O uso do instantâneo do mapeador de dispositivo cria uma sobreposição de nível de dispositivo de bloco. Depois de configurar isso, você quer fazer o chroot na partição.
Para uma configuração mais avançada, talvez você queira fazer a configuração acima a partir do initramfs.
Como alternativa, você também pode usar o OverlayFS / AUFS para sobreposição no nível do sistema de arquivos.
Se você precisar de swap, você também quer certificar-se de criptografar seu swap.
Você também pode querer examinar o sistema operacional TAILS (o Sistema Amnósico Incognito Live).