1. Простейший способ - дат права только на те программы, которые можно запускать. Можно шелл заменить. Разумеется, права у юзера минимальные, UAC включен.
2. К Сети вообще - да элементарно. Прописать в свойствах браузера левый прокси, навязывать его политикой.
3. См. п.1 . Минимальные права, никаких открытых по записи каталогов, блокировка USB