suの一番のデメリットはデーモン用を含むどのアカウントからでもrootになれること(pamをこね回す回避策はあるが)
というかまずrootpwとかtimestamp_timeoutは検討したんだろうか