전체 AWS Marketplace 제품
S4 MockAPI
보안

S4 MockAPI

Security API simulator

라이선스 없는 통합 테스트 대체 대상 AWS 서비스: 테스트용 security product license
AWS Marketplace에서 받기

언제 비용을 회수하나요?

회수 시점은 비용 항목과 대체 범위에 따라 달라집니다

이 제품의 회수 시점은 현재 AWS 지출, 대체 범위, 실행 환경에 따라 달라집니다. 청구서 계산기로 해당 비용 항목과 대략적인 절감액을 확인하세요.

청구서로 계산하기

절감액 계산

관련 월간 지출 또는 사용량을 입력하면 대략적인 절감액을 확인할 수 있습니다 — 청구서 업로드는 필요 없습니다.

전체 청구서 업로드 및 다른 제품

실제 security product API처럼 응답하는 mock server입니다. product license 없이 SIEM/SOAR integration을 구축하고 테스트할 수 있습니다: Trend Micro Vision One, Palo Alto Networks PAN-OS, Microsoft Sentinel, CrowdStrike Falcon compatible profile과 임의의 OpenAPI 3.x document용 generic mock. MITRE ATT&CK 기반 시나리오 라이브러리와 Terraform 모듈을 포함합니다.

S4 MockAPI는 security-product API의 shape — status code, header, authentication flow, pagination, rate-limit 및 error body — 를 공개 API documentation만으로 재구성해 재현합니다. 모든 data는 synthetic입니다. Vision One compatible(public API v3.0): ETag/If-Match flow가 있는 workbench alert, endpoint inventory, endpoint-activity search, OAT detection, realistic task lifecycle을 갖춘 isolate/restore response action(207 Multi-Status). PAN-OS compatible(11.x-era XML API): keygen authentication, op command, stateful candidate-config CRUD, commit job lifecycle. Microsoft Sentinel compatible: Azure AD OAuth2 client_credentials token, Log Analytics `/v1/workspaces/{id}/query`의 KQL subset(where / take / limit / project / count)을 7개 seed table에서 지원, Sentinel Incidents CRUD(ETag/If-Match), `entities/{id}/expand`의 3-node graph, `runPlaybook` long-running-operation polling. CrowdStrike Falcon compatible: `POST /oauth2/token`(client_credentials → opaque bearer), Detects / Devices / Real Time Response endpoint, `contain / lift_containment`의 stateful 반영, Falcon Query Language filter subset. MITRE ATT&CK 기반 시나리오 라이브러리(10종), Terraform module, profile별 Postman collection을 포함합니다.

해결하고자 하는 과제

SIEM/SOAR 연동을 구축하고 테스트하려면 Trend Micro Vision One, Palo Alto PAN-OS, Microsoft Sentinel, CrowdStrike Falcon 같은 실제 보안 제품의 API를 호출해야 하지만, 라이선스가 비싸고 수량이 제한되어 있어 개발에 사용할 수 있는 여분의 샌드박스가 마련되어 있는 경우는 드뭅니다. CI 프로세스에서 운영 환경의 보안 도구를 직접 호출할 수는 없으며, 오류나 throttling 같은 실패 경로는 필요에 따라 즉시 재현하기가 어렵습니다. 이 때문에 연동 코드는 충분히 테스트되지 못한 채 운영 환경에서 처음으로 작동을 멈추게 됩니다.

작동 원리

  1. 1

    AMI를 실행하고 프로필 선택

    AMI를 부팅하면 기본적으로 Vision One 호환 프로필이 :8080 포트에서 시작되며, 단일 env 파일로 PAN-OS, Microsoft Sentinel, CrowdStrike Falcon 또는 범용 OpenAPI 프로필로 전환할 수 있습니다. 함께 제공되는 Terraform module(`s4-mockapi-aws`)을 사용하면 IMDSv2 강제, 암호화된 root, admin port 인스턴스 내부 전용이라는 기본값으로 프로비저닝됩니다.

  2. 2

    연동 대상을 mock으로 지정

    개발 중인 커넥터나 파이프라인의 연결 대상을 실제 API에서 이 mock의 엔드포인트로 변경하기만 하면, 제품 라이선스 없이도 상태 코드, 헤더, 인증 흐름, 페이지네이션을 완벽하게 재현하여 수신할 수 있습니다.

  3. 3

    장애 주입 후 초기화

    TOML 시나리오를 통해 n번째 호출 시 500 오류, Retry-After가 포함된 throttling, 또는 지연 시간과 같은 장애를 결정론적으로 주입하고, 단 한 번의 API 호출로 팩토리 리셋하여 항상 동일한 상태에서 재실행할 수 있습니다.

주요 특징

4개 vendor 충실 profile(Vision One / PAN-OS / Sentinel / CrowdStrike)과 generic OpenAPI 3.x mock — AMI 한 대로 integration-test surface를 커버합니다.

MITRE ATT&CK 기반 시나리오 라이브러리(ransomware T1486, credential stuffing, lateral movement, C2, data exfiltration 등 10종)와 결정론적 fault injection — IR 수준의 API 부하와 failure path를 CI에서 재현합니다.

Terraform module(`s4-mockapi-aws`)과 profile별 Postman collection 포함. 1분 미만에 mock이 boot되고, API call 한 번으로 factory-reset되며, instance 밖으로 아무것도 나가지 않습니다.

포함 사항

  • Trend Micro Vision One 호환 REST 프로필(공개 API v3.0): ETag/If-Match 흐름을 지원하는 워크벤치 알림, 엔드포인트 인벤토리, 엔드포인트 활동 검색, OAT 탐지, 그리고 사실적인 태스크 라이프사이클(207 Multi-Status 포함)을 포함한 isolate/restore 응답 액션.
  • Palo Alto Networks PAN-OS 호환 XML API 프로필(11.x 버전): keygen 인증, op 명령, 상태 유지형 candidate-config CRUD, commit 작업 라이프사이클, 그리고 비동기 로그 검색.
  • Microsoft Sentinel 호환 프로필: Azure AD OAuth2 client_credentials 토큰, Log Analytics `/v1/workspaces/{id}/query`의 KQL subset(where / take / limit / project / count)을 7개 seed 테이블(SecurityAlert / SecurityIncident / SigninLogs / Heartbeat / AuditLogs / AzureActivity / SecurityEvent)에서 제공, Sentinel Incidents CRUD(ETag/If-Match) 및 comment, `entities/{id}/expand`의 3-node graph, `runPlaybook` long-running-operation polling.
  • CrowdStrike Falcon 호환 프로필: `POST /oauth2/token`(client_credentials → `expires_in`을 가진 opaque bearer)과 `POST /oauth2/revoke`, Detects의 `GET /queries/detects/v1` + `POST /entities/summaries/GET/v1` + stateful `PATCH /entities/detects/v2`, Devices의 queries + summaries + `contain / lift_containment`가 `containment_status`에 stateful 반영, Real Time Response의 session / execute / status 라이프사이클(queued → executing → completed), `filter=`용 Falcon Query Language subset.
  • 범용 OpenAPI 3.x mock: 어떠한 OpenAPI 문서라도 입력하면 기재된 모든 오퍼레이션이 관련 예시(examples) 및 스키마를 기반으로 생성된 응답으로 제공됩니다.
  • 공개된 문서와 동일하게 상태 코드, 헤더, 인증 흐름, 페이지네이션, rate-limiting, 오류 본문(error body)을 완벽하게 재현하며, CI에서 스키마 적합성(schema conformance)을 강제합니다.
  • 결정론적 장애 주입: n번째 호출에서의 500 오류, Retry-After가 포함된 확률적 429 오류, 그리고 지연 주입을 통해 실패 경로 테스트의 재현성을 확보합니다.
  • 단 한 번의 호출로 작동하는 팩토리 리셋(POST /reset) 및 시드 파일(seed-file) 재지정을 통해 직접 준비한 데모 데이터를 초기 상태로 설정할 수 있습니다.
  • MITRE ATT&CK 기반 시나리오 라이브러리(10종), Terraform module(`s4-mockapi-aws`), profile별 Postman collection 포함: ransomware 대응(T1486), credential stuffing(T1110.004), lateral movement(TA0008), data exfiltration(TA0010), C2 탐지(T1071 / T1573), phishing(T1566), insider threat, persistence hunt, EDR mass-isolate, Sentinel incident triage 리허설 등.
  • 완전한 오프라인 작동: 상태정보는 메모리에만 유지되며, 인스턴스는 외부 호출을 일절 수행하지 않으므로 아무것도 인스턴스 외부로 빠져나가지 않습니다.

주요 활용 사례

실제 장비 없이 Vision One, PAN-OS, Microsoft Sentinel, CrowdStrike Falcon 또는 임의의 OpenAPI API용 SIEM/SOAR 커넥터 및 파이프라인을 개발합니다.

결정론적 장애 주입 및 리셋 기능을 사용하여 CI에서 500 오류, throttling, 지연 시간과 같은 실패 경로를 재현 가능한 형태로 테스트합니다.

실제 운영 중인 보안 제품에 영향을 주지 않고 파트너 데모 및 사내 교육을 안전하게 진행합니다.

제품 라이선스를 배정하기 전, API 연동법을 배우는 엔지니어들을 위한 온보딩 환경으로 활용합니다.

MSSP 랩 또는 SOC 통합 QA 하네스로 활용: MITRE ATT&CK 형태의 시나리오(ransomware / lateral movement / C2 / data exfiltration 등)를 재생하여 실제 IR 작업과 Sentinel incident triage의 API 부하와 failure pattern을 예행 연습합니다.

자주 묻는 질문

반환되는 데이터는 실제 벤더의 데이터인가요?

아닙니다. 반환되는 모든 데이터는 합성 데이터이며, 공개된 문서를 토대로 재구성한 API의 형태(shape)만을 재현한 것입니다. Trend Micro, Vision One, Palo Alto Networks, PAN-OS, Microsoft, Sentinel, CrowdStrike, Falcon은 호환 대상을 나타내기 위해 지칭용으로만 사용된 상표일 뿐이며, 본 제품은 해당 벤더사들과 제휴하거나 승인을 받은 것이 아닙니다.

CI 환경에서도 사용할 수 있나요?

네, CI 환경을 고려하여 설계되었습니다. TOML 시나리오를 통한 결정론적 장애 주입(n번째 호출 시 500 오류, Retry-After가 포함된 429 오류, 지연 시간)으로 실패 경로를 재현할 수 있으며, 실행 사이에 POST /reset을 통해 팩토리 상태로 되돌려 모든 테스트를 동일한 기준점에서 시작할 수 있습니다.

인스턴스 외부로 유출되는 데이터가 있나요?

아닙니다. 귀하의 VPC 내에서 완전한 오프라인으로 작동합니다. 상태는 메모리에만 유지되며, 인스턴스는 외부로 아웃바운드 호출을 보내지 않으므로 합성 데이터는 인스턴스를 절대 벗어나지 않습니다.

어떤 API가 지원되나요?

다섯 가지가 지원됩니다: Trend Micro Vision One 호환 REST shape(공개 API v3.0), Palo Alto Networks PAN-OS 호환 XML API shape(11.x 버전), Microsoft Sentinel 호환(Azure AD OAuth2, Log Analytics의 KQL subset, Sentinel Incidents, `runPlaybook` LRO), CrowdStrike Falcon 호환(OAuth2 client_credentials, Detects / Devices / Real Time Response, `filter=`용 FQL subset), 그리고 OpenAPI 3.x 문서로부터 임의의 REST API를 재현하는 범용 mock.

얼마나 빨리 실행 환경을 구축할 수 있나요?

1분 안에 정상 작동하는 mock이 부팅됩니다. AMI를 시작하면 기본적으로 Vision One 호환 프로필이 :8080 포트에서 자동으로 활성화되며, t3.micro와 같이 사양이 낮은 소형 인스턴스만으로도 충분히 실행할 수 있습니다.

왜 더 저렴한가

SIEM/SOAR 통합 테스트와 CI를 운영하며 3개 벤더(Vision One, PAN-OS, CrowdStrike Falcon) 보안 API가 필요한 개발 조직을 가정합니다.

S4 MockAPI 미적용 (실제 라이선스)
CI / 통합 테스트
실제 자격 증명 필요
벤더 보안 API
Vision One Sandbox 라이선스
$1,200 / 월
PAN-OS Dev 라이선스
$1,500 / 월
CrowdStrike Falcon Dev 라이선스
$800 / 월
월 합계
$3,500 / 월
S4 MockAPI 적용
CI / 통합 테스트
프로파일 선택
S4 MockAPI
t3.medium
S4 MockAPI 인스턴스 (t3.medium + 소프트웨어 요금)
$80 / 월
월 합계
$80 / 월
−98%실제 라이선스 대비

대상 API 수에 맞춘 S4 MockAPI 인스턴스 선택

Mock 대상 API 수권장 인스턴스S4 MockAPI 인스턴스 비용월 합계 vs. 실제 라이선스
1개 제품t3.small$40 / 월$40 / 월 (라이선스 $1,200, −97%)
3개 제품t3.medium$80 / 월$80 / 월 (라이선스 $3,500, −98%)
10개 이상 제품m5.large$120 / 월$120 / 월 (라이선스 $12,000, −99%)

참고용 예시입니다. 실제 라이선스 비용은 벤더의 dev / sandbox 가격($800–$1,500/월)을 추정한 중간값입니다(실제 가격은 계약과 시트 수에 따라 다름). S4 MockAPI는 dev / CI 환경 전용이며 staging 이후에는 실제 API를 사용해야 합니다. 프로덕션 대체용이 아닙니다.

요금제 모델

시간당 software fee + EC2(폭넓은 instance-type coverage). instance type별 metered, license key 불필요.

AWS Marketplace에서 받기