Em sistemas operacionais baseados em Debian, fazendo
%código%
deve fornecer o histórico de tail /var/log/auth.log | grep username de um usuário. Eu não acredito que haja uma maneira de obter um histórico de comando unificado dos comandos normal + sudo de um usuário.
Em sistemas operacionais baseados em RHEL, você precisaria verificar sudo em vez de /var/log/secure .