Вариант 1
Сервер SIEM (хост A) -> REST API (хост Б) -> логи Elasticsearch
микросервис REST API - на любом ЯП (языке программирования)
Вариант 2 с использованием proxy(по-моему, так интереснее и возможно даже проще):
Сервер SIEM (хост A) -> proxy (хост Б) -> логи Elasticsearch
Nginx Unit, Lighttpd, HAproxy и т.д.
Затем, дополнительно построить (микро)сервис (хост Б или В) периодически отправляющий запросы в Elasticsearch, подготавливающий нужные отчеты и отправляющий данные по ТГ или куда надо.