Para evitar a troca de usuários por sudo su - , você precisa desativar a capacidade do root em su para qualquer usuário. Edite /etc/pam.d/su e comente esta linha:
auth sufficient pam_rootok.so
Como o comentário acima em /etc/pam.d/su diz, isso permite root em su sem senhas.
Ou você pode restringir o uso de sudo a um conjunto limitado de comandos que não incluem su e forçar a troca de usuários por sudo -i -u / sudo -s -u e ativar a opção targetpw em sudoers .