В линуксе демон auditd является штатным инструментом такого контроля.
Предложенные inotify далеко не всегда во-время могут отследить изменения файлов при их большом количестве (упираются в лимиты) и вообще не предназначены для обеспечения безопасности.