у сотрудников работает все, что нужно для работы. а вот в социалочках посидеть или фильмы посмотреть - это уже не те, задачи, который должен выполнять человек в рабочее время, если они не связаны напрямую с профилем работы.
плюс в многих больших компаниях еще ставят проги, которые мониторят, что у тебя запущено на компе и иногда даже скринят периодически картинку на монике.
я очень сильно хочу посмотреть, как учетка в домене без прав админа попробует что-то впихнуть на системный диск вне папки своего профиля.
а по поводу "доверенной зоны" - там все очень просто: разрешен запуска програм только из %PROGRAMFILES% и частично из %USERPROFILE% для всякого говна типа хрома и иже, но с проверкой цп издателя и прочих аттрибутов.