Qualquer tempo de CPU gasto no kernel é contabilizado em "sistema". Isso inclui todo o processamento do netfilter e do IPVS, porque é tudo código de espaço do kernel.
No que diz respeito à memória, novamente, todos os dados são estruturas de dados do kernel, por isso não aparecem como um grupo contável separado em qualquer lugar. Como você sugere, a única maneira de ter alguma idéia de quanta memória está em uso é examinando o tamanho das tabelas de estado de conntrack e IPVS.