Acho que suas suposições estão bem.
Não há nada interessante em proc para assistir, e eles mudam o tempo todo. / dev também é uma boa pergunta. Eu costumava ter essa linha, mas agora com o udev eu não tenho tanta certeza.
Você ainda tem essa linha, né?
/var -> $(SEC_INVARIANT) (recurse = 0) ;
Meu verdadeiro problema com o tripwire é que requer atenção regular para mantê-lo atualizado. Quando eu tive tempo, funcionou muito bem, mas não mais.
Talvez valha a pena dar uma olhada em Samhain. Ele reporta apenas uma vez e aprende as mudanças. Ele tem outros ótimos recursos (talvez eu estenda isso depois).