Se as pessoas estão usando seus próprios drives USB nesses PCs, certamente é um problema.
Gostaria de configurá-los em uma LAN isolada junto com um servidor WSUS e qualquer software que você forneça para distribuir patches. O novo servidor pode ter uma segunda conexão com a Internet ou permanecer isolado e transferir manualmente as atualizações regularmente para distribuir para o restante.