Primeiro, você pode tornar o arquivo de log unwritable pela raiz através do arquivo sudoers:
user ALL=(ALL) !/var/log/logfile
Isso fará com que o arquivo de log não possa ser modificado, movido ou excluído pela raiz.
Você pode editar o arquivo sudoers para que o usuário possa usar apenas os comandos que você decidiu serem necessários:
user ALL=(ALL) /bin/command1 /bin/command2 /bin/command3
user ALL=(ALL) !ALL
Isso não permitirá comandos que você não queira que o usuário tenha. Você também pode tornar o arquivo sudoers imutável via chattr +i /etc/sudoers
para que o usuário não possa modificá-lo como root para permitir o acesso ao arquivo de log.