Para esto yo lo que haría es reemplazar el shell de windows (explorer.exe) por una aplicación propia que funcione como lanzadera y sólo presente los programas que se deseen. Además poner alguna política para evitar que puedan ejecutar una aplicación con el administrador de tareas.
// Saludos
|