Добавить в /etc/pam.d/su auth required pam_wheel.so
кстати, в ssh2 такая опция так же присутствует.
Неплохо явно прописать эккаунты, которым разрешено логиниться через ssh (/etc/ssh/sshd_config).
[...]
AllowUsers user1 user2
Это позволяет быть уверенным что НИКТО кроме этих юзеров не залогинится. Несмотря на то что у них есть системные эккаунты.
Кстати это неявно закрывает проблему поднятую в предыдущем посте (логин root).