Eu ficaria strongmente tentado a instalar o monit e usar a verificação do timestamp. Sua configuração para verificar um arquivo seria tão simples quanto isso. Embora isso apenas observe o timestamp do tempo.
check file passwd with path /etc/passwd
if changed timestamp then alert
if changed checksum then alert
Outra coisa que você pode querer fazer é instalar o etckeeper , que coloca o seu / etc no git ou nos seus vcs preferidos. Configurar confirmações diárias para liberar quaisquer alterações. Com / etc em um VCS você pode ver o que foi alterado quando.
Se você usa etckeeper e git como seu vcs, você também pode configurar um post-commit hook que envia um email quando os arquivos que você está interessado são modificados, isso pode até incluir uma diferença exata de qual alteração foi feita. / p>