Você pode usar a funcionalidade de ativação de soquete do systemd para obter o que deseja (se o programa que estiver sendo executado suportar). O Systemd liga-se à porta como root e passa o socket para o programa não privilegiado (ex. Apache).
Veja também a diretiva AmbientCapabilities e o CAP_NET_BIND_SERVICE.