ну первое что пришло в голову, это поставить голую ось с иксами, и через xinitrc запускать rdp тогда у пользователя не будет даже грузиться DE, и как следствие не ставить приложений которые не нужны, так же перенастроить sudo что бы запретить его пользователю и не давать пароль от root, как следствие не сможет ничего поставить.... Ну еще можно посмотреть в сторону SELinux.