É fácil contornar o bloqueio com CD ou dispositivos de inicialização USB, a menos que você os remova fisicamente.
Não parece que você está usando a virtualização como pretendido, (mais de uma máquina sendo executada por vez). Usar a virtualização como uma opção de menu do SO não faz sentido. Se você estiver executando apenas um sistema por vez, por que não instalar sistemas separados em partições e clonar / restaurar de outro sistema protegido se / quando comprometido. Você pode ter 128 partições dos sistemas TinyCore ou Puppy em um único disco. Use o grub2 boot para ISO para proteger o SO base e reduzir o número de partições necessárias.
Já pensou em usar o PXE? Inicialize em um servidor PXE com uma opção de menu para o SO desejado. Não há discos rígidos necessários na estação de trabalho. Funciona muito bem com a rede gigabit. O dinheiro gasto em unidades de estação de trabalho pode ser alocado para o comutador gigabit, NICs e configuração da unidade de Raid no servidor PXE. Muito mais difícil de anular as restrições. Usando instantâneos, qualquer invasão do sistema em execução não sobreviverá a uma reinicialização.
Melhor configuração do PXE - Use o ZFS como o sistema de arquivos. (FreeBSD ou Solaris como o servidor PXE) Com o ZFS, o sistema pode ser redefinido para um estado conhecido a cada desligamento. Use uma unidade compartilhada ou recursos de sincronização para salvar marcadores e arquivos entre as sessões. Ou use as sobreposições do ZFS para que cada usuário possa instalar aplicativos e modificar seus caprichos enquanto deixa o mestre intacto. Todo o sistema compartilhou a mesma instalação da base mestre para reduzir as necessidades de espaço na unidade. A mesma coisa pode / deve ser feita se você decidir ir virtual usando discos imutáveis.
Caso contrário, gere o seu próprio da remasterização do CD da distro como mencionado anteriormente.
Veja as ferramentas de quiosque e as distros para começar, como link
Também o livro Oreilly Knoppix Hacks tem muitas dicas para quiosques. O Knoppix faz um ótimo quiosque "gordo" para mais do que apenas navegar na web.