Este é o lugar onde provavelmente é mais fácil ir com o SELinux. É ainda documentado sobre como funciona com o CentOS e o Apache:
Em suma, se você estiver usando o SELinux e o Apache, o pior que pode acontecer é que o intruso só pode acessar e alterar arquivos dentro do mesmo domínio httpd. Esse intruso não pôde iniciar processos fora do domínio httpd ou acessar arquivos não relacionados ao httpd.
EDIT: É importante observar que o verdadeiro problema é impedir ou atenuar o escalonamento de privilégios. O Chroot pode ajudar, mas não é uma prova completa - ao procurar informações sobre a segurança do chroot, descobri isso , o que me leva a isto:
O importante a lembrar desse link é que quanto mais softwares você implanta no chroot, maior a chance de alguém sair da prisão. Por favor, tenha isso em mente ao tentar obter o apache, bem como as bibliotecas de suporte que trabalham na prisão chroot.