Hombre, es una forma de hacerlo. Supongo que lo que quieres es meterlo en un crontab y que busque intrusiones cada minuto (por ejemplo) para pillar a la gente mientras está conectada.
Otra forma de hacerlo sería a través de syslog-ng y filtrar las alertas de conexiones SSH que genera la autentificación del sistema, y a partir de ahí generar una alerta.