Uma solução é forçar o acesso sudo para todos os comandos. Os usuários fazem login como eles mesmos e usam o sudo para realizar suas atividades. Se você configurar um servidor syslog centralizado, poderá monitorar todas as entradas dos sudoers.
Naturalmente, administradores de sistemas espinhosos como eu farão login como eles mesmos e, em seguida, sudo -i dando um shell não registrado para todos os comandos subseqüentes. Se você quiser remover essa possibilidade, provavelmente precisará fazê-lo com uma política por escrito em vez de uma solução técnica. Poderia ser complicado para forçar / obter o buy-in para.