Сейчас для маразматиков есть много путей:
Кроме пароля на биос можно поставить пароль на HDD (сейчас это встроено практически во все современные диски).
В биосе также можно отключить загрузку со всего чего не поподя и оставить только один девайс (причем некоторые биосы позволяют запомнить ID девайса и грузится только с него), настроить и включить Secure Boot (это возможность
UEFI).
Перейдя от железа дальше - пароль на GRUB и вычистка из него рекавери.
Дальше уже на уровне ОС - шифровать весь диск (кроме /boot) и для разлочки выбрать пароль размером с главу из повести или романа.
Рута держать залоченным и работать под пользователем у которого даже права на судо нет.
Правда если все это применить то использовать компьютер станет довольно трудно....