Я не вижу ничего плохого, если у вас есть Logstash между вашими устройствами и QRadar, тогда единственный источник журналов, о котором QRadar знает, это ваш сервер Logstash, это единственная служба, отправляющая данные на него.
Если вы хотите, чтобы ваши устройства ossec были перечислены в качестве источников журналов в QRadar, я думаю, что вам нужно будет отправлять журналы напрямую в QRadar.
edit: я не очень хорошо знаю QRadar, но если это возможно,используйте теги или настраиваемые поля для идентификации источника журнала, возможно, вы можете добавить настраиваемое поле в конвейер logstash, и QRadar будет использовать это поле, чтобы знать, что источником журнала является не ваш сервер logstash, а другое устройство.