Você deve ser capaz de usar auditd
(embora dependa da distribuição do Linux disponível).
O comando auditctl
é usado para configurar a auditoria, e a página man deve descrever como conseguir o que você precisa.
Algo como
auditctl -w /home/foo -p war -k foo-watch
Você pode pesquisar o log de auditoria mais tarde usando
ausearch -k foo-watch
Um exemplo de como fazer isso no SUSE pode ser encontrado aqui .