`покупают, одна нода эластика 1000 епс потянет кстати
Зависит от ресурсов конечно, но вопрос не в скорости инжеста и индексации - там же еще и kafka с logstash неспроста. А больше в какой-бы то ни было полезности для threat hunting и периода data retention. Ну и плюс агенты для wazuh тоже надо правильно настроить, а бесплатные правила для Suricata - практически бесполезны.