Не отличается. Но ты же понимаешь, что
1. Бэкапы в норме тоже в юзерспейс работают и шифровальщик может их сломать
2. В юзерспесе собственно все самое интересное. Ключи, криптокошельки, пароли. Опять же echo alias sudo="/home/user/fake_sudo.py" >> .profile
Ну да.
Но мы вроде начали с того, что "нужно запретить юзерам админа, ибо Безопасность!“
А если всё интересное — все равно в юзерспейсе, и мы исходим из того, что атакующий сможет развести пользователя на любую коллаборацию, даже на секс без презерватива, то кажется что весь юзерспейс мы всё равно потеряли?