proces měl vždy možnost změnit svoje env i argv, nevidím v tom nic špatně a řada aplikací toho využívá, ať už zmíněný fork či schování hesel.
Samotný linux si tyhle údaje nepamatuje, pouze má aktuální stav /proc. Nevím o jiné metodě než auditd,accton snoopy, Na Solarisu na to používám s oblibou dtrace, na linuxu by to asi šlo sledovat pro konkrétní strom přes valgrid.