Não dê raiz a eles. Dê a eles uma conta individual e coloque-a em sudoers. Todos os comandos que eles iniciarem com o sudo serão colocados no log. No entanto, o poder do sudo ainda permite que eles limpem o log e efetuem login como root com sudo su -
.
A solução é ter o log segregado em outro servidor, com algo como syslog-ng . Eles podem desativá-lo, mas o fato de tê-lo feito será gravado e deverá ser uma grande bandeira vermelha. Como será su -
. Eu estou supondo que você pode bloquear isso em sudoers com um pouco de pensamento.