A primeira coisa que vem à mente é fazer com que todos os seus dispositivos façam login em um servidor syslog e armazenem os logs nos bancos de dados. Um banco de dados para logs de firewall (permite chamá-lo de firewall_logs), um para o resto (other_logs). Faça o splunk extrair os logs de outros_logs usando um usuário que não tenha acesso a firewall_logs e faça com que o serviço gerenciado retire os logs de firewall_logs com um usuário diferente.