você também pode analisar /var/log/secure
e verificar se há autenticação bem-sucedida. É o jeito que o fail2ban funciona.
Com o caminho de arquivo correto, aqui você pode usar o inotify para buscar dados de forma instintiva e enviar um email em cada conexão ou fazer um lote e analisar o arquivo. (se você usar inteligentemente logrotate, você pode simplificar significativamente o seu script).