Давно не работал с AD, тем не менее советую попробовать следующее.
1. Загнать всех в домен и дать права обычного пользователя
2. Запретить пользователям запускать приложения из всех папок кроме Program Files, Windows (Dropbox установить либо в другую папку либо прописать если можно исключение)
3. Ограничить размер профилей и переместить папку «Рабочий стол» в другое место
4. Создать гостевой аккаунт для случаев когда приходится работать не на своем месте
Плюсы: централизованное управление софтом, групповые политики для программ (Google Chrome, Skype), отсутствие мейл-агентов, спутников, баров и прочей малвари
Лайфхак: если есть централизованно управляемый антивирус можно добавлять нежелательное ПО туда как опасный объект и оно будет удаляться сразу после установки.
Минусы: с настройкой профилей возможно придется повоевать