Isso não é possível com inotify
. Não há nenhuma configuração que possa investigar se um arquivo é alterado por um usuário ou por um processo, nem se ele monitorará apenas "anexar arquivos".
E MESMO se houver um evento inotify "anexar ao arquivo", um usuário poderá injetar bash_history
dados com echo >>
criando entradas falsas e perdendo todos os significado do seu monitoramento.
Você pode proteger seus arquivos de histórico seguindo este conselho, e acho que isso é o melhor que você pode fazer: