As versões recentes do auditd têm um dispatcher que suporta o envio de eventos para o syslog, para que você possa realizar o processamento através do seu sistema de registro centralizado (supondo que você tenha um).
Edit: fantoche suporta syslog como um log de destino para que você possa fazer correlação lá também.