S4 MockAPI
Simulador de API de segurança
Quando isso se paga?
O retorno depende da linha de custo e do escopo de substituição
O retorno deste produto depende do seu gasto atual na AWS, do escopo de substituição e do ambiente de execução. Use o simulador de fatura para identificar linhas de custo correspondentes e uma estimativa aproximada.
Estime sua economia
Informe seu gasto ou uso mensal relevante para uma estimativa aproximada — sem upload de fatura.
Mock server que responde como APIs de produtos de segurança reais. Crie e teste integrações SIEM/SOAR sem licenças de produto: perfis compatíveis com Trend Micro Vision One, Palo Alto Networks PAN-OS, Microsoft Sentinel e CrowdStrike Falcon, além de um mock genérico para qualquer documento OpenAPI 3.x. Acompanha uma biblioteca de cenários no formato MITRE ATT&CK e um módulo Terraform.
S4 MockAPI reproduz o formato de APIs de produtos de segurança — status codes, headers, fluxos de autenticação, paginação, rate limits e corpos de erro — reconstruído apenas a partir de documentação pública de APIs. Todos os dados são sintéticos. Compatível com Vision One (API pública v3.0): alertas workbench com fluxos ETag/If-Match, inventário de endpoints, busca de endpoint activity, detecções OAT, ações isolate/restore com ciclo de vida realista (207 Multi-Status). Compatível com PAN-OS (XML API da era 11.x): autenticação keygen, comandos op, CRUD stateful de candidate-config, ciclo de vida de commit job. Compatível com Microsoft Sentinel: token OAuth2 client_credentials do Azure AD, `/v1/workspaces/{id}/query` do Log Analytics com um subset de KQL (where / take / limit / project / count) sobre 7 tabelas semeadas, CRUD de Sentinel Incidents com ETag/If-Match, `entities/{id}/expand` retornando um grafo de 3 nós, polling LRO de `runPlaybook`. Compatível com CrowdStrike Falcon: `POST /oauth2/token` (client_credentials → bearer opaco), endpoints Detects / Devices / Real Time Response, `contain / lift_containment` com estado, subset de Falcon Query Language para o filter. Acompanha biblioteca de cenários ATT&CK (10 cenários), módulo Terraform e coleções Postman por perfil.
O problema
Desenvolver e testar integrações de SIEM/SOAR exige acessar APIs reais de produtos de segurança, como Trend Micro Vision One ou Palo Alto Networks PAN-OS, mas as licenças são caras e limitadas, e raramente existe uma sandbox de sobra para o desenvolvimento. Não é possível apontar o CI para ferramentas de segurança em produção, e caminhos de falha, como erros e throttling, são difíceis de reproduzir sob demanda. Com isso, o código de integração acaba sendo pouco testado e quebra pela primeira vez em produção.
Como funciona
- 1
Inicie a AMI, escolha um perfil
Inicie a AMI e o perfil compatível com o Vision One inicia em :8080 por padrão, alternável para os perfis do PAN-OS, Microsoft Sentinel, CrowdStrike Falcon ou OpenAPI genérico via um único arquivo env. O módulo Terraform incluído (`s4-mockapi-aws`) provisiona a AMI com IMDSv2 obrigatório, root criptografado e porta de administração restrita à instância por padrão.
- 2
Aponte sua integração para o mock
Redirecione seu conector ou pipeline da API real para o endpoint do mock e receba códigos de status, cabeçalhos, fluxos de autenticação e paginação fiéis, sem precisar de uma licença do produto.
- 3
Injete falhas, depois faça o reset
Injete falhas como um erro 500 na enésima chamada, throttling com Retry-After ou latência de forma determinística por meio de cenários TOML, depois faça o reset de fábrica em uma única chamada de API para reexecutar a partir de um estado limpo.
Destaques
Quatro perfis fiéis aos vendors (Vision One / PAN-OS / Sentinel / CrowdStrike) mais um mock genérico OpenAPI 3.x — uma AMI cobre sua superfície de testes de integração.
Biblioteca de cenários MITRE ATT&CK (10 cenários: ransomware T1486, credential stuffing, movimento lateral, C2, exfiltração, entre outros) mais fault injection determinística — reproduza em CI a carga de API e caminhos de falha de um IR real.
Módulo Terraform (`s4-mockapi-aws`) e coleções Postman por perfil inclusos; inicializa um mock funcional em menos de um minuto, factory reset em uma chamada de API, nada sai da instância.
O que está incluído
- Perfil REST compatível com o Trend Micro Vision One (API pública v3.0): alertas de workbench com fluxos ETag/If-Match, inventário de endpoints, busca de atividade de endpoint, detecções OAT e ações de resposta isolate/restore com um ciclo de vida de tarefa realista (incluindo 207 Multi-Status).
- Perfil de API XML compatível com o Palo Alto Networks PAN-OS (geração 11.x): autenticação keygen, comandos op, CRUD de candidate-config stateful, ciclo de vida de job de commit e recuperação assíncrona de logs.
- Perfil compatível com Microsoft Sentinel: token OAuth2 client_credentials do Azure AD, `/v1/workspaces/{id}/query` do Log Analytics com um subset de KQL (where / take / limit / project / count) sobre 7 tabelas semeadas (SecurityAlert, SecurityIncident, SigninLogs, Heartbeat, AuditLogs, AzureActivity, SecurityEvent), CRUD de Sentinel Incidents com ETag/If-Match e comentários, `entities/{id}/expand` retornando um grafo de 3 nós e polling LRO de `runPlaybook`.
- Perfil compatível com CrowdStrike Falcon: `POST /oauth2/token` (client_credentials → bearer opaco com `expires_in`) e `POST /oauth2/revoke`; Detects `GET /queries/detects/v1` + `POST /entities/summaries/GET/v1` + `PATCH /entities/detects/v2` com estado; Devices queries + summaries + `contain / lift_containment` refletidos com estado em `containment_status`; ciclo de vida Real Time Response session / execute / status (queued → executing → completed); subset de Falcon Query Language para `filter=`.
- Mock genérico de OpenAPI 3.x: forneça qualquer documento OpenAPI e cada operação documentada será respondida com base em seus exemplos e schemas.
- Reprodução fiel de códigos de status, cabeçalhos, fluxos de autenticação, paginação, rate-limiting e corpos de erro conforme documentado, com a conformidade de schema validada no CI.
- Injeção determinística de falhas: erros 500 na enésima chamada, erros 429 probabilísticos com Retry-After e latência injetada para tornar reproduzíveis os testes de caminhos de falha.
- Reset de fábrica com uma única chamada (POST /reset) e substituições por arquivo seed para que seus próprios dados de demonstração se tornem o estado de fábrica.
- Biblioteca de cenários MITRE ATT&CK (10 cenários), módulo Terraform (`s4-mockapi-aws`) e coleções Postman por perfil inclusos: resposta a ransomware (T1486), credential stuffing (T1110.004), movimento lateral (TA0008), exfiltração de dados (TA0010), detecção de C2 (T1071 / T1573), phishing (T1566), ameaça interna, persistence hunt, isolamento em massa de EDR e ensaio de triagem de incidente do Sentinel.
- Operação totalmente offline: o estado é mantido apenas em memória, a instância não realiza chamadas de saída e nada sai da instância.
Casos de uso
Desenvolva conectores e pipelines de SIEM/SOAR para o Vision One, PAN-OS, Microsoft Sentinel, CrowdStrike Falcon ou qualquer API OpenAPI sem um appliance ativo.
Teste caminhos de falha como erros 500, throttling e latência de forma reproduzível no CI usando injeção determinística de falhas e reset.
Realize demonstrações para parceiros e treinamentos internos com segurança, sem tocar nos produtos de segurança em produção.
Use-o como um ambiente de onboarding para engenheiros que estão aprendendo a integração de API antes que as licenças do produto sejam atribuídas.
Use-o como laboratório de MSSP ou harness de QA de integração para SOC: reproduza cenários no formato MITRE ATT&CK (ransomware / movimento lateral / C2 / exfiltração de dados, entre outros) para ensaiar a carga de API e os padrões de falha do trabalho de IR real e do triage de incidentes do Sentinel.
FAQ
Esses dados são reais do fornecedor?
Não. Todos os dados retornados são sintéticos, reproduzindo apenas o formato das APIs reconstruído a partir da documentação pública. Trend Micro, Vision One, Palo Alto Networks, PAN-OS, Microsoft, Sentinel, CrowdStrike e Falcon são marcas registradas usadas de forma nominativa para identificar alvos de compatibilidade; este produto não é afiliado ou endossado por esses fornecedores.
Posso usá-lo no CI?
Sim, ele foi projetado para o CI. A injeção determinística de falhas via cenários TOML (erros 500 na enésima chamada, 429 com Retry-After, latência) reproduz os caminhos de falha, e o POST /reset o retorna ao estado de fábrica entre as execuções, fazendo com que cada teste inicie a partir da mesma linha de base.
Alguma coisa sai da instância?
Não. Ele é executado totalmente offline dentro da sua própria VPC. O estado é mantido apenas em memória, a instância não realiza chamadas de saída e os dados sintéticos nunca saem da instância.
Quais APIs são suportadas?
Cinco: formatos REST compatíveis com o Trend Micro Vision One (API pública v3.0), formatos de API XML compatíveis com o Palo Alto Networks PAN-OS (geração 11.x), compatível com Microsoft Sentinel (OAuth2 do Azure AD, um subset de KQL sobre o Log Analytics, Sentinel Incidents, LRO de `runPlaybook`), compatível com CrowdStrike Falcon (OAuth2 client_credentials, Detects / Devices / Real Time Response, um subset de FQL para `filter=`) e um mock genérico que reproduz qualquer API REST a partir de um documento OpenAPI 3.x.
Quão rápido posso colocá-lo em funcionamento?
Ele é inicializado como um mock funcional em menos de um minuto. A AMI inicia automaticamente o perfil compatível com o Vision One na porta :8080, e uma instância pequena como a t3.micro é suficiente para executá-lo.
Por que é mais barato
Pressuposto: equipe de dev rodando testes de integração SIEM/SOAR e CI que precisam de 3 APIs de segurança (Vision One, PAN-OS, CrowdStrike Falcon).
- Licença sandbox do Vision One
- $1,200 / mês
- Licença PAN-OS dev
- $1,500 / mês
- Licença dev do CrowdStrike Falcon
- $800 / mês
- Total mensal
- $3,500 / mês
- Instância S4 MockAPI (t3.medium + taxa de software)
- $80 / mês
- Total mensal
- $80 / mês
Dimensionar a instância S4 MockAPI conforme as APIs
| APIs mockadas | Instância recomendada | Custo da instância S4 MockAPI | Total mensal vs. licenças |
|---|---|---|---|
| 1 produto | t3.small | $40 / mês | $40 / mês (licença $1.200, −97 %) |
| 3 produtos | t3.medium | $80 / mês | $80 / mês (licença $3.500, −98 %) |
| 10+ produtos | m5.large | $120 / mês | $120 / mês (licença $12.000, −99 %) |
Exemplo ilustrativo. O custo de licenças reais estima o preço dev / sandbox do fornecedor ($800–$1.500/mês) usando o valor médio (preços reais variam). O S4 MockAPI é destinado a dev / CI; staging e produção devem usar as APIs reais. Não é substituto de produção.
Modelo de precificação
Taxa horária de software + EC2 (ampla cobertura de tipos de instância). Cobrança por tipo de instância, sem license keys.
Outros produtos S4
S4 — Squished S3
Gateway transparente de compressão S3 com GPU
S4 Logs
Arquive CloudWatch Logs em S3 com zstd
S4 Metrics
Controle a cardinalidade de métricas do CloudWatch