Você precisará fazer isso em duas etapas,
- Defina uma senha para o grub, portanto, não é possível modificar a entrada de inicialização
- Bloqueie o BIOS com uma senha, desative a inicialização de mídia externa
Opcionalmente, você pode criptografar o volume da raiz, então, mesmo inicializado de outra mídia, pode ser difícil modificar as configurações