Como eles estão efetuando login usando chaves públicas, você pode simplesmente definir essa chave para não permitir nenhum PTY. Aqui está um exemplo de uma chave bastante fechada:
from="their.workstation.only.domain.com",no-pty,no-port-forwarding ssh-dss AAA....
Isso só permitirá conexões de um computador e não permitirá o encaminhamento de PTY e de porta. Todas essas opções devem vir antes que a chave real seja iniciada e separadas por vírgulas.
Há uma lista de todas as opções possíveis na seção AUTHORIZED_KEYS FILE FORMAT na página man do sshd.