Todos los productos de AWS Marketplace
S4 MockAPI
Seguridad

S4 MockAPI

Simulador de API de seguridad

Pruebas de integración sin licencias Servicio de AWS que reemplaza: Licencias de productos de seguridad para pruebas
Obtener en AWS Marketplace

¿Cuándo se amortiza?

La amortización depende de la partida de coste y del alcance de sustitución

La amortización de este producto depende de su gasto actual en AWS, el alcance de sustitución y el entorno de ejecución. Use el simulador de factura para identificar partidas aplicables y una estimación aproximada.

Estimar con su factura

Estime su ahorro

Introduzca su gasto o uso mensual relevante para una estimación aproximada — sin subir factura.

Carga completa de factura y otros productos

Mock server que responde como las APIs de productos de seguridad reales. Cree y pruebe integraciones SIEM/SOAR sin licencias de producto: perfiles compatibles con Trend Micro Vision One, Palo Alto Networks PAN-OS, Microsoft Sentinel y CrowdStrike Falcon, además de un mock genérico para cualquier documento OpenAPI 3.x. Incluye una biblioteca de escenarios basada en MITRE ATT&CK y un módulo Terraform.

S4 MockAPI reproduce la forma de las APIs de productos de seguridad — códigos de estado, headers, flujos de autenticación, paginación, rate limits y cuerpos de error — reconstruida solo a partir de documentación pública de APIs. Todos los datos son sintéticos. Compatible con Vision One (API pública v3.0): alertas workbench con flujos ETag/If-Match, inventario de endpoints, búsqueda de actividad, detecciones OAT, acciones isolate/restore con ciclo de vida realista (207 Multi-Status). Compatible con PAN-OS (XML API de la era 11.x): autenticación keygen, comandos op, CRUD stateful de candidate-config y ciclo de vida de jobs commit. Compatible con Microsoft Sentinel: token OAuth2 client_credentials de Azure AD, `/v1/workspaces/{id}/query` de Log Analytics con un subset de KQL (where / take / limit / project / count) sobre 7 tablas sembradas, CRUD de Sentinel Incidents con ETag/If-Match, `entities/{id}/expand` que devuelve un grafo de 3 nodos, polling LRO de `runPlaybook`. Compatible con CrowdStrike Falcon: `POST /oauth2/token` (client_credentials → bearer opaco), endpoints Detects / Devices / Real Time Response, `contain / lift_containment` con estado, subset de Falcon Query Language para el filter. Incluye biblioteca de escenarios ATT&CK (10 escenarios), módulo Terraform y colecciones Postman por perfil.

El problema

Desarrollar y probar integraciones SIEM/SOAR implica conectarse a las APIs de productos de seguridad reales como Trend Micro Vision One, Palo Alto PAN-OS, Microsoft Sentinel y CrowdStrike Falcon, pero las licencias son caras y limitadas, y rara vez se dispone de un sandbox libre para el desarrollo. No se puede apuntar la CI a herramientas de seguridad de producción, y los escenarios de fallo como errores y throttling son difíciles de reproducir bajo demanda. Por ello, el código de integración se prueba de forma insuficiente y se rompe por primera vez en producción.

Cómo funciona

  1. 1

    Inicie la AMI, elija un perfil

    Al arrancar la AMI, el perfil compatible con Vision One se inicia en :8080 por defecto, con posibilidad de alternar a los perfiles de PAN-OS, Microsoft Sentinel, CrowdStrike Falcon o al OpenAPI genérico mediante un único archivo de entorno. El módulo Terraform incluido (`s4-mockapi-aws`) la aprovisiona con IMDSv2 obligatorio, root cifrado y puerto de administración limitado a la propia instancia por defecto.

  2. 2

    Apunte su integración al mock

    Redirija su conector o pipeline desde la API real al endpoint del mock y reciba códigos de estado, headers, flujos de autenticación y paginación fieles sin una licencia de producto.

  3. 3

    Inyecte fallos y luego restablezca

    Inyecte fallos de forma determinista mediante escenarios TOML, como un error 500 en la enésima llamada, throttling con Retry-After o latencia; después, realice un factory-reset con una sola llamada a la API para volver a ejecutar desde un estado limpio.

Características destacadas

Cuatro perfiles fieles a los vendors (Vision One / PAN-OS / Sentinel / CrowdStrike) más un mock genérico OpenAPI 3.x — una AMI cubre su superficie de pruebas de integración.

Biblioteca de escenarios basada en MITRE ATT&CK (10 escenarios: ransomware T1486, credential stuffing, movimiento lateral, C2, exfiltración de datos, etc.) más inyección determinista de fallos — reproduzca en CI cargas y rutas de fallo dignas de IR.

Módulo Terraform (`s4-mockapi-aws`) y colecciones Postman por perfil incluidos; arranca con un mock funcional en menos de un minuto, factory reset en una llamada API, nada sale de la instancia.

Qué incluye

  • Perfil REST compatible con Trend Micro Vision One (API pública v3.0): alertas de workbench con flujos ETag/If-Match, inventario de endpoints, búsqueda de actividad de endpoints, detecciones OAT y acciones de respuesta isolate/restore con un ciclo de vida de tareas realista (incluyendo 207 Multi-Status).
  • Perfil XML API compatible con Palo Alto Networks PAN-OS (generación 11.x): autenticación keygen, comandos op, CRUD de candidate-config de tipo stateful, ciclo de vida de trabajos de commit y obtención asíncrona de logs.
  • Perfil compatible con Microsoft Sentinel: token OAuth2 client_credentials de Azure AD, `/v1/workspaces/{id}/query` de Log Analytics con un subset de KQL (where / take / limit / project / count) sobre 7 tablas sembradas (SecurityAlert, SecurityIncident, SigninLogs, Heartbeat, AuditLogs, AzureActivity, SecurityEvent), CRUD de Sentinel Incidents con ETag/If-Match y comentarios, `entities/{id}/expand` que devuelve un grafo de 3 nodos y polling LRO de `runPlaybook`.
  • Perfil compatible con CrowdStrike Falcon: `POST /oauth2/token` (client_credentials → bearer opaco con `expires_in`) y `POST /oauth2/revoke`; Detects `GET /queries/detects/v1` + `POST /entities/summaries/GET/v1` + `PATCH /entities/detects/v2` stateful; Devices queries + summaries + `contain / lift_containment` reflejado con estado en `containment_status`; ciclo de vida de Real Time Response session / execute / status (queued → executing → completed); subset de Falcon Query Language para `filter=`.
  • Mock genérico de OpenAPI 3.x: proporcione cualquier documento OpenAPI y cada operación documentada se servirá a partir de sus ejemplos y esquemas.
  • Reproducción fiel de códigos de estado, headers, flujos de autenticación, paginación, rate-limiting y cuerpos de error tal como están documentados, garantizando la conformidad del esquema en la CI.
  • Inyección determinista de fallos: errores 500 en la enésima llamada, errores 429 probabilísticos con Retry-After y latencia inyectada para hacer reproducibles las pruebas de escenarios de fallo.
  • Factory-reset con una sola llamada (POST /reset) y reemplazos mediante archivos semilla (seed) para que sus propios datos de demostración se conviertan en el estado inicial de fábrica.
  • Biblioteca de escenarios basada en MITRE ATT&CK (10 escenarios), módulo Terraform (`s4-mockapi-aws`) y colecciones Postman por perfil incluidos: respuesta a ransomware (T1486), credential stuffing (T1110.004), movimiento lateral (TA0008), exfiltración de datos (TA0010), detección de C2 (T1071 / T1573), phishing (T1566), amenaza interna, persistence hunt, aislamiento masivo de EDR y ensayo de triage de incidentes de Sentinel.
  • Funcionamiento completamente offline: el estado se conserva únicamente en memoria, la instancia no realiza llamadas salientes y nada sale de ella.

Casos de uso

Desarrolle conectores y pipelines de SIEM/SOAR para Vision One, PAN-OS, Microsoft Sentinel, CrowdStrike Falcon o cualquier API de OpenAPI sin un dispositivo real.

Pruebe de forma reproducible en CI escenarios de fallo como errores 500, throttling y latencia mediante la inyección determinista de fallos y el reset.

Realice demostraciones para partners y formación interna de manera segura, sin tocar los productos de seguridad en producción.

Utilícelo como entorno de onboarding para ingenieros que estén aprendiendo la integración de la API antes de que se asignen las licencias del producto.

Úselo como laboratorio MSSP o banco de pruebas de QA de integración para SOC: reproduzca escenarios en formato MITRE ATT&CK (ransomware / movimiento lateral / C2 / exfiltración de datos, etc.) para ensayar la carga de API y los patrones de fallo del trabajo IR real y el triage de incidentes de Sentinel.

Preguntas frecuentes

¿Se trata de datos reales del proveedor?

No. Todos los datos devueltos son sintéticos, reproduciendo únicamente la forma de las API reconstruida a partir de la documentación pública. Trend Micro, Vision One, Palo Alto Networks, PAN-OS, Microsoft, Sentinel, CrowdStrike y Falcon son marcas comerciales utilizadas nominativamente para identificar los objetivos de compatibilidad; este producto no está afiliado ni respaldado por esos proveedores.

¿Puedo usarlo en CI?

Sí, está diseñado para CI. La inyección determinista de fallos a través de escenarios TOML (errores 500 en la enésima llamada, 429 con Retry-After, latencia) reproduce escenarios de fallo, y POST /reset lo devuelve al estado de fábrica entre ejecuciones para que cada prueba comience desde la misma base.

¿Sale algo de la instancia?

No. Se ejecuta completamente offline dentro de su propia VPC. El estado se mantiene únicamente en memoria, la instancia no realiza llamadas salientes y los datos sintéticos nunca salen de ella.

¿Qué API están soportadas?

Cinco: estructuras REST compatibles con Trend Micro Vision One (API pública v3.0), estructuras XML API compatibles con Palo Alto Networks PAN-OS (generación 11.x), compatible con Microsoft Sentinel (Azure AD OAuth2, un subset de KQL sobre Log Analytics, Sentinel Incidents, LRO de `runPlaybook`), compatible con CrowdStrike Falcon (OAuth2 client_credentials, Detects / Devices / Real Time Response, un subset de FQL para `filter=`) y un mock genérico que reproduce cualquier API REST a partir de un documento OpenAPI 3.x.

¿Qué tan rápido se puede poner en marcha?

Arranca como un mock funcional en menos de un minuto. La AMI inicia automáticamente el perfil compatible con Vision One en el puerto :8080, y es suficiente con una instancia pequeña como t3.micro para ejecutarlo.

Por qué es más barato

Supone un equipo de desarrollo con pruebas de integración SIEM/SOAR y CI que requieren 3 APIs de seguridad (Vision One, PAN-OS, CrowdStrike Falcon).

Sin S4 MockAPI (licencias reales)
CI / pruebas de integración
Requiere credenciales reales
APIs de seguridad reales
Licencia sandbox de Vision One
$1,200 / mes
Licencia PAN-OS dev
$1,500 / mes
Licencia dev de CrowdStrike Falcon
$800 / mes
Total mensual
$3,500 / mes
Con S4 MockAPI
CI / pruebas de integración
Elegir un perfil
S4 MockAPI
t3.medium
Instancia S4 MockAPI (t3.medium + tarifa de software)
$80 / mes
Total mensual
$80 / mes
−98%frente a licencias reales

Dimensionar la instancia S4 MockAPI según las APIs

APIs simuladasInstancia recomendadaCoste de la instancia S4 MockAPITotal mensual vs. licencias reales
1 productot3.small$40 / mes$40 / mes (licencia $1.200, −97 %)
3 productost3.medium$80 / mes$80 / mes (licencia $3.500, −98 %)
10+ productosm5.large$120 / mes$120 / mes (licencia $12.000, −99 %)

Ejemplo ilustrativo. El coste de licencias reales estima el precio dev / sandbox del fabricante ($800–$1 500/mes) usando el valor medio (precios reales varían). S4 MockAPI está pensado para dev / CI; en staging y producción se debe usar la API real. No es un reemplazo de producción.

Modelo de precios

Tarifa horaria de software + EC2 (amplia cobertura de tipos de instancia). Medido por tipo de instancia, sin claves de licencia.

Obtener en AWS Marketplace