Bonjour,
Pour tout ce qui est système "/", ton fils n'aura qu'un accès en lecture seule, seul un utilisateur sudo avec mot de passe a le droit à l'écriture...
Sinon tu peux jouer avec la fstab et l'argument noauto pour tes partitions :
/dev/udev-id /media/extern-drive-noauto ext4 user,noauto 0 0
https://doc.ubuntu-fr.org/mount_fstab
@++