มีเครื่องมือหลากหลายที่คุณใช้แล้วซึ่งคำถามของคุณ (และคำตอบเหล่านี้) บอกใบ้เช่นประวัติศาสตร์, สนูปปี้, auditd, บันทึก sudo, ฯลฯ ... แต่ถ้าคุณมีผู้ใช้งาน "เซตย่อยของบัญชี" มีอยู่ ไม่มีทางที่เซิร์ฟเวอร์จะบอกว่าใครทำอะไร วิธีเดียวที่คุณสามารถบอกได้ว่าใครทำอย่างนั้นโดยเฉพาะถ้าผู้ใช้มีคอมพิวเตอร์ของตนเองที่พวกเขาใช้เป็นพิเศษและใช้ keyloggers เพื่อบอกสิ่งที่พวกเขากำลังพิมพ์บนแป้นพิมพ์นั้น
เมื่อใดก็ตามที่คุณแชร์บัญชีคุณไม่สามารถบอกได้ว่าเกิดอะไรขึ้นจริงเนื่องจากคุณต้องการหลักฐานเพิ่มเติมว่าใครกำลังใช้บัญชีรูทหรือบัญชีบ๊อบหรือสิ่งที่คนของคุณกำลังทำอยู่ หากคุณกำลังพยายามตรวจสอบสิ่งที่เกิดขึ้นในเหตุการณ์เฉพาะคุณอาจต้องทบทวนนโยบายการเข้าถึงและขั้นตอนการกู้คืนและประเมินพนักงานของคุณและ / หรือมีส่วนร่วมในการฝึกอบรมหากจำเป็น (หรือเชื่อถือได้ด้วยบัญชีที่ละเอียดอ่อน) แทน มากกว่ามุ่งเน้นไปที่การตามล่าโดยตรงว่าใครทำอะไรบางอย่างเพราะมันอาจดูดซับทรัพยากรมากกว่าที่คุณยืนเพื่อรับในการค้นหาคนที่ทำมัน
มิฉะนั้นคุณอาจต้องการตรวจสอบเทคนิคการตรวจสอบทางนิติวิทยาศาสตร์เพื่อติดตามสิ่งที่เกิดขึ้น (การสร้างภาพไดรฟ์การติดตามบันทึก ฯลฯ ) หากคุณไม่ได้ตรวจสอบเหตุการณ์ให้ตรวจสอบนโยบายของคุณและทำการติดตามและตรวจสอบบัญชีให้ดีขึ้น รากมีเพียง Bob เท่านั้นที่ใช้บัญชีของเขาโดยใช้ sudo เพื่อรับสิทธิ์การใช้งานที่สูงกว่าติดตั้งและตรวจสอบการตรวจสอบ ฯลฯ ) และระวังอย่าทำให้แวดวงที่เชื่อถือได้ของคุณรู้สึกเหมือนอยู่ภายใต้กล้องจุลทรรศน์หรือคุณอาจทำให้คนแปลกหน้า เพื่อให้งานของพวกเขาเสร็จสิ้น (หรือขัดขวางพวกเขาจากการทำงานให้เสร็จ)