ViPNet Client например позволяет блокировать определённые функции, можно сделать так что не будет доступа к сети если он не загружен. Можно централизованно разливать политики - Есть ViPNet Policy Manager. Проблема в том что это все равно МСЭ и web фильтра там нет. Но есть у Касперского зато, в том числе и раскрытие https сессий. В общем как то так я это вижу.
Ставим каспера на сетевой драйвер, а-ля контроль сетевых соединений и все, другие агенты пользователя не видят, видят каспера