Para evitar a troca de usuários por sudo su -
, você precisa desativar a capacidade do root em su
para qualquer usuário. Edite /etc/pam.d/su
e comente esta linha:
auth sufficient pam_rootok.so
Como o comentário acima em /etc/pam.d/su
diz, isso permite root em su
sem senhas.
Ou você pode restringir o uso de sudo
a um conjunto limitado de comandos que não incluem su
e forçar a troca de usuários por sudo -i -u
/ sudo -s -u
e ativar a opção targetpw
em sudoers
.