Você pode especificar o "su - foouser" completo no arquivo sudoers - a string de comando inteira deve ser correspondida, o que evita um simples "su -". No lado negativo, você terá que listar todos os usuários de destino aceitáveis com comandos permitidos separados.
Como alternativa, você pode usar sudoers para especificar grupos de usuários de destino e fazer com que eles usem o formato "sudo -U".