Minha solução para essas tarefas é usar o OSSEC e configurar uma resposta ativa quando um evento desejado é acionado. É parcialmente semelhante à sua ideia (usando os logs), mas com uma estrutura muito mais strong e facilmente extensível ...
Link: link