Не давать администраторам создавать слабые пароли.
А лучше двухфакторная авторизация как минимум для любого, у кого есть малейшие админские функции.
Если есть возможность, системное администрирование боевых серверов должно быть через промежуточный сервер с входом только по ssh-ключам с паролями.
Ну и на серверах резать sudo до необходимого минимума.
Люди скорее всего будут самым слабым местом.