это же не сложно, малварь может попасть через usb почту интернет,с usb закрываем любое исполнение файлов и по максимуму закрываем всем доступ, по почте вырезаем все вредоносные вложения, пароленные архивы и прочее, с интернета запрещаем скачивание исполняемых файлов для юзеров, плюс на всех рабочих станциях настраиваем SRP или апплокером