В MP SIEM это сделано через отправку событий, попавших под нужный фильтр в корневой SIEM или любой другой MP SIEM. Глубина иерархии может быть любая, конфигурируется через UI. Такой подход позволяет еще делать доп. корреляцию и обогащение событий в центре.
Без официального описания в документации не считается. Как это будет выглядеть есть экземпляры будут разных версий? Кто гарантирует, что при обновлении siem в центре не отвалятся подчинённые после обновления, как это происходит с "модулем ВЦ". И типа проблема будет решена в следующей версии через год.
И Алексей с Днём Рождения. 🎂🍾