В Slackware такие попытки и еще информация по su пишется в /var/log/secure, хотя sshd и sudo пишутся в /var/log/messages. То есть сначала нужно определиться, что вы понимаете под "вход в систему".
А в принципе можно набросать shell-скрипт с tail+mail, которые и будут отслеживать и отправлять по почте. Но я хочу еще напомнить про возможность syslogd отправлять журналы на другой сервер (может это пригодится), а также про наличие syslog-ng, с более развитыми возможностями (может и отправка по почте у него встроенная).