docker + arm templates + elastic + elastalert ? :)
ну если есть охота на ажур развернуть и получить скомпрометированный хост с контейнер эскейп в перспективе, то это путь для настоящего самурая :). Ну и arm templates - это привязка к одному облаку, лучше брать связку тераформа с каким-то тулкитом для provisioning. Потому в курсе речь скорее пойдет об использовании low/medium interaction honeypots on premise, их кастомизации, т.к. в стоке они даже при базовом recon выглядят как ханипоты и их обходят, типах информации, доступной в логах, их мапинг на elastic common schema, использование sigma и т.п.