На самом деле тут вопрос тот же, что и в статье - не просто обеспечить абстрактную безопасность, а скорее всего есть какие-то сценарии/нежелательные события, которые хотелось бы контролировать. В проде уже сталкивались с безумными ротациями журналов (и 30 секунд и минута) - чаще всего это лечится настройками/политиками, зачастую компромиссами (логируем только один бинарь или исключаем такие-то вещи из аудита вообще, понимая риски).
Отдельная история с затаскиванием логов контейнеров куда-то ещё. Конкретно в данном случае, я бы рассмотрел стратегию делегирования и отправки событий в отдельный SIEM/сервис-парсер. Вторая стратегия - использование такой политики аудита falco, которая позволит отлавливать только нужные события применительно к Вашей инсталляции.
+ условно иногда выгоднее не заниматься попыткой обнаружить всё на свете, а использоваться связки - например через fail2ban мы можем уже меньше думать об удачных/неудачных авторизациях. Настроив аудит Redis и используя кастомные grep'ы мы можем тоже некоторые вещи сделать сами без дополнительных средств)
Отвечая на вопрос, конкретных замеров я не проводил, тоже нужно будет экспериментировать, принимая во внимание вышеописанное.
На самом деле тут вопрос тот же, что и в статье - не просто обеспечить абстрактную безопасность, а скорее всего есть какие-то сценарии/нежелательные события, которые хотелось бы контролировать. В проде уже сталкивались с безумными ротациями журналов (и 30 секунд и минута) - чаще всего это лечится настройками/политиками, зачастую компромиссами (логируем только один бинарь или исключаем такие-то вещи из аудита вообще, понимая риски).
Отдельная история с затаскиванием логов контейнеров куда-то ещё. Конкретно в данном случае, я бы рассмотрел стратегию делегирования и отправки событий в отдельный SIEM/сервис-парсер. Вторая стратегия - использование такой политики аудита falco, которая позволит отлавливать только нужные события применительно к Вашей инсталляции.
+ условно иногда выгоднее не заниматься попыткой обнаружить всё на свете, а использоваться связки - например через fail2ban мы можем уже меньше думать об удачных/неудачных авторизациях. Настроив аудит Redis и используя кастомные grep'ы мы можем тоже некоторые вещи сделать сами без дополнительных средств)
Отвечая на вопрос, конкретных замеров я не проводил, тоже нужно будет экспериментировать, принимая во внимание вышеописанное.