As alterações de data não são registradas por padrão, pelo menos não no Debian.
A opção mais simples seria substituir / bin / date por um wrapper que imprima uma mensagem de log usando logger
, em seguida, chama o executável real / bin / date, por exemplo,
mv /bin/date /bin/date.real
cat << 'EOF' >/bin/date
#!/bin/bash
logger -p user.notice "date run by $UID: $*"
/bin/date.real
EOF
chmod +x /bin/date
Além disso, eu sei que o grsecurity permite que você registre qualquer alteração na hora do sistema. Isso exigiria a compilação de um kernel personalizado.