さまざまなツールがすでに用意されており、質問(およびこれらの回答)は、履歴、スヌーピー、監査、sudoログなどを示唆していますが、人々が使用している「アカウントのサブセット」がある場合は、サーバーでは誰が何をしたかを知る方法はありません。ユーザーが具体的に誰がそれを行ったかを特定できる唯一の方法は、ユーザーが具体的に使用する独自のコンピューターを持ち、キーロガーを使用してそのキーボードで物理的に入力していることを確認することです。
アカウントを共有するときはいつでも、実際に何が起こっているのかを知ることができません。なぜなら、rootアカウントまたはbobアカウントを使用している人、または人々が何をしていたかをさらに証明する必要があるからです。特定のインシデントで何が起こったのかを調査しようとする場合、アクセスポリシーと手順、復旧手順を確認し、従業員を評価するか、必要に応じて再トレーニング(または機密性の高いアカウントとの信頼性)を行う必要があります誰が何かをした人を探し出すことに直接焦点を合わせるよりも、それはあなたがそれをした人を見つけることで得るよりも多くのリソースを吸い込む可能性があるためです。
それ以外の場合は、何が起こったのかを追跡するためのフォレンジック調査手法(ドライブイメージング、ログトレースなど)を検討することをお勧めします。 root、ボブのみがsudoを使用して自分のアカウントを使用して、より高い特権へのアクセスを取得し、監査対象のインストールと監視などを行います)自分の仕事を成し遂げる(または彼らが仕事を成し遂げることを妨げる)。