Isso é abordado na @Gilles post anterior aqui .
A linha inferior é que o subsistema auditd
deve estar disponível em seu repositório.
O Security Stack Exchange tem um número considerável de postagens que devem ajudá-lo na configuração.
Um guia de iniciação simples para o auditd é aqui