Обычные логи покажут, что сервис что-то сделал с файлом — но не покажут, какой процесс и пользователь его открыл. В ядре есть audit-подсистема, auditd — её демон-приёмник.
auditctl -w /etc/passwd -p wa -k passwd_watch # следить за записью/атрибутами файла
auditctl -a always,exit -F arch=b64 -S execve -k exec_track # логировать все exec
ausearch -k passwd_watch # события по ключу
aureport --file --summary # сводка по файловым событиям
-p wa — какие операции отслеживать (write, attribute change; есть ещё r/x). Ключ (-k) — метка для поиска через ausearch, без неё фильтруй по PID вручную. Правила из auditctl живут до перезагрузки — постоянные пишутся в /etc/audit/rules.d/*.rules.
#linux #security #sysadmin
