интересная задачка.
на ум приходит только такой костыль: сделать пользователя с именем отличным от root c uid=0 gid=0 и этого пользователя пускать только в разрешенные каталоги...
что костыль хиленький признаю :) это так... растечься мыслью по древу.
Не понял вопрос - нужно, чтобы при выполнении команды через sudo были только указанные пути? Если да, то поставить соответственно Defaults secure_path в /etc/sudoers