У вашому розпорядженні вже є різноманітні інструменти, які на ваше запитання (і ці відповіді) натякають на зразок історії, snoopy, auditd, журналів sudo тощо тощо, але якщо у вас є "підмножина облікових записів", якими користуються люди, є ніяк на сервері не сказати, хто що робив. Єдиний спосіб конкретно сказати, хто це робив, це якщо користувачі мають власні комп’ютери, які вони спеціально використовують, і використовують кейлоггери, щоб розповісти, що вони фізично набирали на цій клавіатурі.
Щоразу, коли ви ділитесь обліковими записами, ви не можете сказати, що відбувається насправді, тому що вам знадобиться додаткове підтвердження того, хто використовував ваш кореневий або боб-акаунт або що ви робили ваші люди. Якщо ви намагаєтесь розслідувати, що сталося в конкретному випадку, можливо, вам доведеться переглянути політику та процедури доступу, процедури відновлення, а також оцінити своїх працівників та / або взяти участь у перепідготовці, якщо це необхідно (або їх надійності з чутливими обліковими записами). ніж безпосередньо зосереджуватись на тому, щоб шукати того, хто щось зробив, оскільки це може забирати більше ресурсів, ніж ви готові отримати, знайти людину, яка це зробила.
В іншому випадку ви можете вивчити методи судових розслідувань для відстеження того, що трапилось (зображення диска, відстеження журналу тощо). Якщо ви не розслідуєте інцидент, перегляньте свою політику та застосуйте кращу стеження та перевірку облікових записів (тільки у вас є root, тільки Боб використовує свій обліковий запис за допомогою sudo, щоб отримати доступ до вищих привілеїв, встановити та контролювати аудит тощо), і будьте обережні, щоб не довіряти вашому довіреному колу, як вони тримаються під мікроскопом, або ви можете відчужувати людей, які намагаються щоб виконати свою роботу (або перешкодити їм виконувати свою роботу).