ресивер не самое страшное... опять же диагностируется легко... а вот если AD админы отключат наследование политик в одном из сегментов - и отлетят Sysmon/WEC в каком нибудь критичном сегменте, или сетевеки сменят адрессацию в одной из подсетей, не организовав доступы до SIEM... очень не скоро заметишь что отвалилось 255 хостов из 20к
А вот не всегда, знаю как минимум 1 сием в котором под каждое типовое соединение - дата и правила прогоняются сугубо по данному типу источника. Есть риск банально не обнаружить то что правило залипало и начинало тащить за собой все источники, так как сием в целом считал такие сорцы рабочими и не говорил что они в отвале, а обнаружить что все схожие источники отвалились на общем фоне было ой как не быстро, динамика не сразу видна была