Это задача для сием ровно такая же как отслеживание брутфорса. Кто-то вообще не считает это риском. Кто-то харденит через количество попыток и тоже не считает после этого риском. Кто-то начинает коррелировать, а кто-то подпрыгивает после каждой 3-й неудачной. Но к сиему это ровно такое же отношение имеет...
Выстрел из пушки по воробью.
Конкретно в вашем примере можно ограничиться сисмоном и любой алертилкой, если совсем прям хочется - nxlog
да не сисмон не подойдет, но на nxlog можно сделать локальную корреляцию не спорю