Alle AWS Marketplace-Produkte
S4 MockAPI
Security

S4 MockAPI

Security API-Simulator

Integrationstests, keine Lizenzen Ersetzter AWS-Dienst: Security-Produktlizenzen für Tests
Im AWS Marketplace erwerben

Wann amortisiert sich das?

Amortisation hängt von Kostenposten und Ersatzumfang ab

Die Amortisation dieses Produkts hängt von Ihren aktuellen AWS-Ausgaben, dem Ersatzumfang und der Laufzeitumgebung ab. Nutzen Sie den Rechnungsrechner, um passende Kostenposten und eine grobe Einsparschätzung zu ermitteln.

Mit Ihrer Rechnung schätzen

Ihre Einsparung schätzen

Geben Sie relevante monatliche Ausgaben oder Nutzung ein — kein Rechnungs-Upload nötig.

Vollständiger Rechnungs-Upload & andere Produkte

Mock-Server, der wie APIs realer Security-Produkte antwortet. SIEM/SOAR-Integrationen ohne Produktlizenzen bauen und testen: Kompatible Profile für Trend Micro Vision One, Palo Alto Networks PAN-OS, Microsoft Sentinel und CrowdStrike Falcon plus ein generischer Mock für jedes OpenAPI 3.x-Dokument. Enthält eine an MITRE ATT&CK angelehnte Szenariobibliothek und ein Terraform-Modul.

S4 MockAPI reproduziert die Form von Security-Produkt-APIs — Statuscodes, Header, Authentifizierungsflüsse, Pagination, Rate-Limit- und Error-Bodies — ausschließlich aus öffentlicher API-Dokumentation rekonstruiert. Alle Daten sind synthetisch. Vision One-kompatibel (public API v3.0): Workbench-Alerts mit ETag/If-Match-Flows, Endpoint-Inventar, Endpoint-Activity-Suche, OAT-Erkennungen, Isolate/Restore-Response-Actions mit realistischem Task-Lifecycle (207 Multi-Status). PAN-OS-kompatibel (XML API der 11.x-Ära): keygen-Authentifizierung, op-Kommandos, stateful candidate-config CRUD, Commit-Job-Lifecycle. Microsoft Sentinel-kompatibel: Azure AD OAuth2 client_credentials-Token, Log Analytics `/v1/workspaces/{id}/query` mit KQL-Subset (where / take / limit / project / count) über 7 geseedete Tabellen, Sentinel Incidents CRUD mit ETag/If-Match, `entities/{id}/expand` liefert einen 3-Knoten-Graphen, `runPlaybook` mit Long-Running-Operation-Polling. CrowdStrike Falcon-kompatibel: `POST /oauth2/token` (client_credentials → opake Bearer), Detects / Devices / Real Time Response, stateful `contain / lift_containment`, Falcon Query Language-Filter-Subset. Enthält eine ATT&CK-Szenariobibliothek (10 Szenarien), ein Terraform-Modul und Postman-Collections pro Profil.

Das Problem

Die Entwicklung und das Testen von SIEM-/SOAR-Integrationen erfordern den Zugriff auf APIs echter Sicherheitsprodukte wie Trend Micro Vision One, Palo Alto PAN-OS, Microsoft Sentinel und CrowdStrike Falcon. Lizenzen sind jedoch teuer und begrenzt, und es steht selten eine freie Sandbox für die Entwicklung zur Verfügung. Sie können CI-Systeme nicht auf produktive Sicherheitswerkzeuge ausrichten, und Fehlerpfade wie Fehler oder Throttling sind bei Bedarf nur schwer zu reproduzieren. Daher wird der Integrationscode unzureichend getestet und stürzt in der Produktion zum ersten Mal ab.

Funktionsweise

  1. 1

    AMI starten, Profil auswählen

    Nach dem Booten des AMI startet das Vision One-kompatible Profil standardmäßig auf :8080 und lässt sich per einzelner Env-Datei auf PAN-OS, Microsoft Sentinel, CrowdStrike Falcon oder ein generisches OpenAPI-Profil umstellen. Mit dem mitgelieferten Terraform-Modul (`s4-mockapi-aws`) wird die AMI standardmäßig mit erzwungenem IMDSv2, verschlüsseltem Root-Volume und instance-lokalem Admin-Port bereitgestellt.

  2. 2

    Integration auf den Mock ausrichten

    Leiten Sie Ihren Connector oder Ihre Pipeline von der echten API auf den Endpunkt des Mocks um und erhalten Sie originalgetreue Statuscodes, Header, Authentifizierungsabläufe und Pagination ohne eine Produktlizenz.

  3. 3

    Fehler injizieren, dann zurücksetzen

    Injizieren Sie Fehler wie einen 500er-Fehler beim n-ten Aufruf, Throttling mit Retry-After oder Latenzzeiten deterministisch über TOML-Szenarien. Setzen Sie das System anschließend mit einem einzigen API-Aufruf auf die Werkseinstellungen zurück, um den Test in einem sauberen Zustand erneut auszuführen.

Highlights

Vier herstellerfreundliche Profile (Vision One / PAN-OS / Sentinel / CrowdStrike) plus ein generischer OpenAPI 3.x-Mock — eine AMI deckt Ihre Integration-Test-Oberfläche ab.

An MITRE ATT&CK angelehnte Szenariobibliothek (10 fertige Szenarien: Ransomware T1486, Credential Stuffing, Lateral Movement, C2, Data Exfiltration u. a.) plus deterministische Fault Injection — reproduzieren Sie IR-typische API-Last und Failure-Paths in CI.

Terraform-Modul (`s4-mockapi-aws`) und Postman-Collections pro Profil enthalten; bootet in unter einer Minute zu einem funktionierenden Mock, Factory-Reset mit einem API-Call, nichts verlässt die Instance.

Lieferumfang

  • Mit Trend Micro Vision One kompatibles REST-Profil (öffentliche API v3.0): Workbench-Warnungen mit ETag/If-Match-Flows, Endpunkt-Inventar, Endpunkt-Aktivitätssuche, OAT-Erkennungen sowie Isolate/Restore-Antwortaktionen mit einem realistischen Task-Lebenszyklus (inkl. 207 Multi-Status).
  • Mit Palo Alto Networks PAN-OS kompatibles XML-API-Profil (11.x-Ära): Keygen-Authentifizierung, Op-Befehle, zustandsbehaftetes Candidate-Config-CRUD, Commit-Job-Lebenszyklus und asynchroner Protokollabruf.
  • Mit Microsoft Sentinel kompatibles Profil: Azure AD OAuth2 client_credentials-Token, Log Analytics `/v1/workspaces/{id}/query` mit einer KQL-Teilmenge (where / take / limit / project / count) über 7 vorgeladene Tabellen (SecurityAlert, SecurityIncident, SigninLogs, Heartbeat, AuditLogs, AzureActivity, SecurityEvent), Sentinel-Incidents-CRUD mit ETag/If-Match und Kommentaren, `entities/{id}/expand` liefert einen 3-Knoten-Graphen, `runPlaybook` mit Long-Running-Operation-Polling.
  • Mit CrowdStrike Falcon kompatibles Profil: `POST /oauth2/token` (client_credentials → opaker Bearer mit `expires_in`) und `POST /oauth2/revoke`; Detects `GET /queries/detects/v1` + `POST /entities/summaries/GET/v1` + stateful `PATCH /entities/detects/v2`; Devices Queries + Summaries + stateful `contain / lift_containment`, gespiegelt in `containment_status`; Real Time Response Session / Execute / Status-Lebenszyklus (queued → executing → completed); Falcon-Query-Language-Teilmenge für `filter=`.
  • Generischer OpenAPI 3.x-Mock: Übergeben Sie ein beliebiges OpenAPI-Dokument, und jede dokumentierte Operation wird mit Antworten bedient, die aus ihren Beispielen und Schemata generiert werden.
  • Originalgetreue Nachbildung von Statuscodes, Headern, Authentifizierungsabläufen, Pagination, Rate-Limiting und Fehler-Bodys wie dokumentiert, wobei die Schema-Konformität in der CI erzwungen wird.
  • Deterministische Fehlerinjektion: 500er beim n-ten Aufruf, probabilistische 429er mit Retry-After und injizierte Latenzen, um Tests für Fehlerpfade reproduzierbar zu machen.
  • Zurücksetzen auf Werkseinstellungen mit einem Aufruf (POST /reset) und Überschreiben per Seed-Datei, sodass Ihre eigenen Demodaten zum Werkszustand werden.
  • MITRE ATT&CK-Szenariobibliothek (10 Szenarien), Terraform-Modul (`s4-mockapi-aws`) und Postman-Collections pro Profil enthalten: Ransomware-Response (T1486), Credential Stuffing (T1110.004), Lateral Movement (TA0008), Data Exfiltration (TA0010), C2-Erkennung (T1071 / T1573), Phishing (T1566), Insider Threat, Persistence Hunt, EDR-Mass-Isolate und Sentinel-Incident-Triage-Rehearsal.
  • Vollständiger Offline-Betrieb: Der Zustand befindet sich nur im Arbeitsspeicher, die Instanz führt keine ausgehenden Aufrufe durch und nichts verlässt die Instanz.

Anwendungsfälle

SIEM-/SOAR-Connectoren und Pipelines für Vision One, PAN-OS, Microsoft Sentinel, CrowdStrike Falcon oder eine beliebige OpenAPI-API ohne physische Appliance entwickeln.

Fehlerpfade wie 500er-Fehler, Throttling und Latenzen reproduzierbar in der CI testen, unter Verwendung von deterministischer Fehlerinjektion und Zurücksetzung.

Partner-Demos und interne Schulungen sicher durchführen, ohne produktive Sicherheitsprodukte zu berühren.

Nutzung als Onboarding-Umgebung für Ingenieure, welche die API-Integration erlernen, bevor Produktlizenzen vergeben werden.

Als MSSP-Labor oder SOC-Integration-QA-Harness nutzen: MITRE ATT&CK-Szenarien (Ransomware / Lateral Movement / C2 / Data Exfiltration u. a.) abspielen, um die API-Last und Fehlerpatterns realer IR-Arbeit und Sentinel-Incident-Triage zu proben.

FAQ

Handelt es sich dabei um echte Herstellerdaten?

Nein. Alle zurückgegebenen Daten sind synthetisch und bilden lediglich die Struktur der APIs nach, wie sie aus der öffentlichen Dokumentation rekonstruiert wurden. Trend Micro, Vision One, Palo Alto Networks, PAN-OS, Microsoft, Sentinel, CrowdStrike und Falcon sind Marken, die nominativ zur Identifizierung von Kompatibilitätszielsystemen verwendet werden; dieses Produkt steht in keiner Verbindung zu diesen Herstellern und wird nicht von ihnen unterstützt.

Kann ich es in der CI verwenden?

Ja, es ist für die CI konzipiert. Deterministische Fehlerinjektion über TOML-Szenarien (500er beim n-ten Aufruf, 429er mit Retry-After, Latenz) reproduziert Fehlerpfade, und POST /reset setzt das System zwischen den Durchläufen in den Werkszustand zurück, sodass jeder Test mit derselben Baseline startet.

Verlässt irgendetwas die Instanz?

Nein. Es läuft vollständig offline in Ihrer eigenen VPC. Der Zustand wird nur im Arbeitsspeicher gehalten, die Instanz führt keine ausgehenden Aufrufe durch und die synthetischen Daten verlassen die Instanz niemals.

Welche APIs werden abgedeckt?

Fünf: mit Trend Micro Vision One kompatible REST-Strukturen (öffentliche API v3.0), mit Palo Alto Networks PAN-OS kompatible XML-API-Strukturen (11.x-Ära), Microsoft Sentinel-kompatibel (Azure AD OAuth2, eine KQL-Teilmenge über Log Analytics, Sentinel Incidents, `runPlaybook` LRO), CrowdStrike Falcon-kompatibel (OAuth2 client_credentials, Detects / Devices / Real Time Response, eine FQL-Teilmenge für `filter=`) und ein generischer Mock, der jede REST-API aus einem OpenAPI 3.x-Dokument nachbildet.

Wie schnell kann ich es einrichten?

Es bootet in unter einer Minute zu einem funktionsfähigen Mock. Das AMI startet das mit Vision One kompatible Profil automatisch auf :8080, und eine kleine Instanz wie t3.micro reicht für den Betrieb aus.

Warum es günstiger ist

Annahme: Dev-Team mit SIEM/SOAR-Integrationstests und CI, das 3 Hersteller-Sicherheits-APIs (Vision One, PAN-OS, CrowdStrike Falcon) benötigt.

Ohne S4 MockAPI (echte Lizenzen)
CI / Integrationstests
Echte Credentials nötig
Hersteller-Sicherheits-APIs
Vision One-Sandbox-Lizenz
$1,200 / Monat
PAN-OS-Dev-Lizenz
$1,500 / Monat
CrowdStrike Falcon-Dev-Lizenz
$800 / Monat
Monatssumme
$3,500 / Monat
Mit S4 MockAPI
CI / Integrationstests
Profil wählen
S4 MockAPI
t3.medium
S4 MockAPI-Instanz (t3.medium + Softwaregebühr)
$80 / Monat
Monatssumme
$80 / Monat
−98%ggü. echten Lizenzen

S4 MockAPI-Instanz nach API-Anzahl wählen

Anzahl gemockter APIsEmpfohlene InstanzS4 MockAPI-InstanzkostenMonatssumme vs. echte Lizenzen
1 Produktt3.small$40 / Monat$40 / Monat (Lizenz $1.200, −97 %)
3 Produktet3.medium$80 / Monat$80 / Monat (Lizenz $3.500, −98 %)
10+ Produktem5.large$120 / Monat$120 / Monat (Lizenz $12.000, −99 %)

Illustratives Beispiel. Echte Lizenzkosten basieren auf Hersteller-Dev/Sandbox-Preisen ($800–$1.500/Monat) und nutzen den Mittelwert (tatsächliche Preise variieren). S4 MockAPI ist für Dev/CI gedacht; ab Staging sollten die echten APIs verwendet werden. Kein Production-Replacement.

Preismodell

Stündliche Softwaregebühr + EC2 (breite Instance-Type-Abdeckung). Abrechnung nach Instance Type, keine Lizenzschlüssel.

Im AWS Marketplace erwerben