Aparentemente, este é um caso de RTFM. Depois de pesquisar por um tempo, achei uma página no site fail2ban que afirma que faz duas correspondências de regex por linha, uma para o timestamp e um para o resto da linha seguindo o timestamp. O registro de data e hora no arquivo audit.log está no formato Epoch e aparentemente falhou na primeira correspondência de expressão regular. Usar o fail2ban-regex para comparar / var / log / secure com meu arquivo fail2ban sshd.conf resultou no comportamento desejado.
A solução correta foi apontar a seção apropriada do meu jail.conf em / var / log / secure.
Para pessoas que ainda querem fazer suas próprias expressões regulares, esta seção tem muito de boa informação, incluindo este pequeno detalhe que eventualmente me ajudou a resolver isso:
In order for a log line to match your failregex, it actually has to match in two parts: the beginning of the line has to match a timestamp pattern or regex, and the remainder of the line has to match your failregex. If the failregex is anchored with a leading ^, then the anchor refers to the start of the remainder of the line, after the timestamp and intervening whitespace.
Espero que o meu momento de RTFM ajude alguém no futuro.