Sudah ada berbagai alat yang Anda inginkan, yang pertanyaan Anda (dan jawaban ini) mengisyaratkan seperti sejarah, snoopy, auditd, log sudo, dll ... tetapi jika Anda memiliki "Subset Akun" yang digunakan orang, ada tidak ada cara di server untuk mengatakan siapa yang melakukan apa. Satu-satunya cara Anda dapat mengetahui secara spesifik siapa yang melakukannya adalah jika pengguna memiliki komputer sendiri yang mereka gunakan secara khusus dan menggunakan keylogger untuk mengetahui apa yang mereka ketik secara fisik pada keyboard itu.
Setiap kali Anda berbagi akun, Anda tidak dapat mengetahui apa yang sebenarnya terjadi, karena Anda akan memerlukan bukti lebih lanjut siapa yang menggunakan akun root atau akun bob atau apa pun yang dilakukan orang-orang Anda. Jika Anda mencoba untuk menyelidiki apa yang terjadi dalam insiden tertentu, Anda mungkin perlu meninjau kebijakan dan prosedur akses Anda, prosedur pemulihan Anda, dan mengevaluasi karyawan Anda dan / atau terlibat dalam pelatihan ulang jika perlu (atau kepercayaan mereka dengan akun sensitif) sebagai gantinya daripada langsung berfokus pada memburu siapa yang melakukan sesuatu, karena itu mungkin menyedot lebih banyak sumber daya daripada yang bisa Anda dapatkan dalam menemukan orang yang melakukannya.
Kalau tidak, Anda mungkin ingin melihat ke dalam teknik investigasi forensik untuk melacak apa yang terjadi (drive imaging, penelusuran log, dll.) Jika Anda tidak menyelidiki suatu insiden, lihatlah meninjau kebijakan Anda dan melembagakan pelacakan yang lebih baik dan verifikasi akun (hanya Anda yang memiliki root, hanya Bob yang menggunakan akunnya menggunakan sudo untuk mendapatkan akses ke hak istimewa yang lebih tinggi, menginstal dan memantau auditd, dll.) dan berhati-hati untuk tidak membuat lingkaran tepercaya Anda terasa seperti ditahan di bawah mikroskop atau Anda mungkin mengasingkan orang yang mencoba untuk menyelesaikan pekerjaan mereka (atau menghalangi mereka menyelesaikan pekerjaan mereka).