Es stehen Ihnen bereits eine Vielzahl von Tools zur Verfügung, auf die Ihre Frage (und diese Antworten) hinweisen, z. B. Verlauf, Snoopy, Auditd, Sudo-Protokolle usw. Wenn Sie jedoch eine "Teilmenge von Konten" haben, die von den Benutzern verwendet wird, gibt es eine Auf dem Server kann man nicht sagen, wer was getan hat. Sie können nur dann genau feststellen, wer dies getan hat, wenn Benutzer über eigene Computer verfügen, die sie speziell verwenden, und Keylogger verwenden, um festzustellen, was sie physisch auf dieser Tastatur eingegeben haben.
Wann immer Sie Konten teilen, können Sie nicht sagen, was tatsächlich vor sich ging, da Sie weitere Nachweise benötigen, wer Ihr Root-Konto oder Bob-Konto verwendet hat oder was auch immer Ihre Leute getan haben. Wenn Sie versuchen zu untersuchen, was in einem bestimmten Vorfall passiert ist, müssen Sie möglicherweise Ihre Zugriffsrichtlinien und -verfahren sowie Ihre Wiederherstellungsverfahren überprüfen und Ihre Mitarbeiter bewerten und / oder gegebenenfalls eine Umschulung durchführen (oder deren Vertrauenswürdigkeit mit sensiblen Konten) als sich direkt darauf zu konzentrieren, herauszufinden, wer etwas getan hat, da es möglicherweise mehr Ressourcen verbraucht, als Sie gewinnen können, um die Person zu finden, die es getan hat.
Andernfalls sollten Sie sich mit forensischen Untersuchungstechniken befassen, um festzustellen, was passiert ist (Laufwerksabbildung, Protokollverfolgung usw.). Wenn Sie einen Vorfall nicht untersuchen, sollten Sie Ihre Richtlinien überprüfen und eine bessere Nachverfolgung und Kontobestätigung einleiten (nur Sie haben dies getan root, nur Bob verwendet sein Konto mit sudo, um Zugriff auf höhere Berechtigungen zu erhalten, auditd zu installieren und zu überwachen usw.) und achten Sie darauf, dass sich Ihr vertrauenswürdiger Kreis nicht so anfühlt, als würden sie unter einem Mikroskop gehalten, oder Sie könnten die Versuchenden entfremden um ihre Arbeit zu erledigen (oder sie daran zu hindern, ihre Arbeit zu erledigen).