Обычные логи покажут, что сервис что-то сделал с файлом — но не покажут, какой процесс и пользователь его открыл. В ядре есть audit-подсистема, auditd — её демон-приёмник.

auditctl -w /etc/passwd -p wa -k passwd_watch   # следить за записью/атрибутами файла
auditctl -a always,exit -F arch=b64 -S execve -k exec_track   # логировать все exec

ausearch -k passwd_watch                        # события по ключу
aureport --file --summary                       # сводка по файловым событиям

-p wa — какие операции отслеживать (write, attribute change; есть ещё r/x). Ключ (-k) — метка для поиска через ausearch, без неё фильтруй по PID вручную. Правила из auditctl живут до перезагрузки — постоянные пишутся в /etc/audit/rules.d/*.rules.

#linux #security #sysadmin