Агентский уровень это конечно интересно, но аффектит каждый АРМ + волей неволей ты отдаёшь большое количество функций контроля на откуп пользователя и админов (им конечно срать на безопасность)
Облака это хорошо и работает именно так в случае контор которые активно хостяться в ЦОДах, но тут важно не забывать что частенько все базовые сервисы и развесистая офисная инфра с большинством ПДна и критических данных так же почти всегда торчит в офисе и тут вот уже комбинируешь меры с МЭ с функционалом DLP/AV + хостовые средства и строишь тот самый периметр с эшелонированной обороной
ViPNet Client например позволяет блокировать определённые функции, можно сделать так что не будет доступа к сети если он не загружен. Можно централизованно разливать политики - Есть ViPNet Policy Manager. Проблема в том что это все равно МСЭ и web фильтра там нет. Но есть у Касперского зато, в том числе и раскрытие https сессий. В общем как то так я это вижу.