Sim, você pode - mas vale a pena considerar o que você está tentando proteger.
A maioria dos binários idealizados é que fazem apenas uma tarefa e validam seus dados cuidadosamente.
Certamente coisas como alterar / etc / network / interfaces - você não quer que elas chamem um editor como root - você quer que elas gerem um novo arquivo com seu editor padrão e então você quer que o arquivo seja instalado por cima com segurança .
Mas, observe: se eles estão alterando os IPs, eles também precisam ter uma maneira de desativar a interface e fazer o backup novamente.
E então eles podem instalar qualquer coisa que quiserem como um script "up" ou "down" em uma interface e whoopdy-yay, eles têm raiz.
Então basicamente - é complexo, é uma pilha de buracos esperando por uma pessoa criativa o suficiente para explorar. Então eu pergunto novamente - o que você está tentando proteger e isso é algo que você pode resolver em um nível de pessoas ao invés de um nível técnico?