Todos os produtos do AWS Marketplace
S4 MockAPI
Segurança

S4 MockAPI

Simulador de API de segurança

Testes de integração sem licenças Serviço da AWS que substitui: Licenças de produtos de segurança para testes
Obter no AWS Marketplace

Quando isso se paga?

O retorno depende da linha de custo e do escopo de substituição

O retorno deste produto depende do seu gasto atual na AWS, do escopo de substituição e do ambiente de execução. Use o simulador de fatura para identificar linhas de custo correspondentes e uma estimativa aproximada.

Estimar com sua fatura

Estime sua economia

Informe seu gasto ou uso mensal relevante para uma estimativa aproximada — sem upload de fatura.

Upload completo da fatura e outros produtos

Mock server que responde como APIs de produtos de segurança reais. Crie e teste integrações SIEM/SOAR sem licenças de produto: perfis compatíveis com Trend Micro Vision One, Palo Alto Networks PAN-OS, Microsoft Sentinel e CrowdStrike Falcon, além de um mock genérico para qualquer documento OpenAPI 3.x. Acompanha uma biblioteca de cenários no formato MITRE ATT&CK e um módulo Terraform.

S4 MockAPI reproduz o formato de APIs de produtos de segurança — status codes, headers, fluxos de autenticação, paginação, rate limits e corpos de erro — reconstruído apenas a partir de documentação pública de APIs. Todos os dados são sintéticos. Compatível com Vision One (API pública v3.0): alertas workbench com fluxos ETag/If-Match, inventário de endpoints, busca de endpoint activity, detecções OAT, ações isolate/restore com ciclo de vida realista (207 Multi-Status). Compatível com PAN-OS (XML API da era 11.x): autenticação keygen, comandos op, CRUD stateful de candidate-config, ciclo de vida de commit job. Compatível com Microsoft Sentinel: token OAuth2 client_credentials do Azure AD, `/v1/workspaces/{id}/query` do Log Analytics com um subset de KQL (where / take / limit / project / count) sobre 7 tabelas semeadas, CRUD de Sentinel Incidents com ETag/If-Match, `entities/{id}/expand` retornando um grafo de 3 nós, polling LRO de `runPlaybook`. Compatível com CrowdStrike Falcon: `POST /oauth2/token` (client_credentials → bearer opaco), endpoints Detects / Devices / Real Time Response, `contain / lift_containment` com estado, subset de Falcon Query Language para o filter. Acompanha biblioteca de cenários ATT&CK (10 cenários), módulo Terraform e coleções Postman por perfil.

O problema

Desenvolver e testar integrações de SIEM/SOAR exige acessar APIs reais de produtos de segurança, como Trend Micro Vision One ou Palo Alto Networks PAN-OS, mas as licenças são caras e limitadas, e raramente existe uma sandbox de sobra para o desenvolvimento. Não é possível apontar o CI para ferramentas de segurança em produção, e caminhos de falha, como erros e throttling, são difíceis de reproduzir sob demanda. Com isso, o código de integração acaba sendo pouco testado e quebra pela primeira vez em produção.

Como funciona

  1. 1

    Inicie a AMI, escolha um perfil

    Inicie a AMI e o perfil compatível com o Vision One inicia em :8080 por padrão, alternável para os perfis do PAN-OS, Microsoft Sentinel, CrowdStrike Falcon ou OpenAPI genérico via um único arquivo env. O módulo Terraform incluído (`s4-mockapi-aws`) provisiona a AMI com IMDSv2 obrigatório, root criptografado e porta de administração restrita à instância por padrão.

  2. 2

    Aponte sua integração para o mock

    Redirecione seu conector ou pipeline da API real para o endpoint do mock e receba códigos de status, cabeçalhos, fluxos de autenticação e paginação fiéis, sem precisar de uma licença do produto.

  3. 3

    Injete falhas, depois faça o reset

    Injete falhas como um erro 500 na enésima chamada, throttling com Retry-After ou latência de forma determinística por meio de cenários TOML, depois faça o reset de fábrica em uma única chamada de API para reexecutar a partir de um estado limpo.

Destaques

Quatro perfis fiéis aos vendors (Vision One / PAN-OS / Sentinel / CrowdStrike) mais um mock genérico OpenAPI 3.x — uma AMI cobre sua superfície de testes de integração.

Biblioteca de cenários MITRE ATT&CK (10 cenários: ransomware T1486, credential stuffing, movimento lateral, C2, exfiltração, entre outros) mais fault injection determinística — reproduza em CI a carga de API e caminhos de falha de um IR real.

Módulo Terraform (`s4-mockapi-aws`) e coleções Postman por perfil inclusos; inicializa um mock funcional em menos de um minuto, factory reset em uma chamada de API, nada sai da instância.

O que está incluído

  • Perfil REST compatível com o Trend Micro Vision One (API pública v3.0): alertas de workbench com fluxos ETag/If-Match, inventário de endpoints, busca de atividade de endpoint, detecções OAT e ações de resposta isolate/restore com um ciclo de vida de tarefa realista (incluindo 207 Multi-Status).
  • Perfil de API XML compatível com o Palo Alto Networks PAN-OS (geração 11.x): autenticação keygen, comandos op, CRUD de candidate-config stateful, ciclo de vida de job de commit e recuperação assíncrona de logs.
  • Perfil compatível com Microsoft Sentinel: token OAuth2 client_credentials do Azure AD, `/v1/workspaces/{id}/query` do Log Analytics com um subset de KQL (where / take / limit / project / count) sobre 7 tabelas semeadas (SecurityAlert, SecurityIncident, SigninLogs, Heartbeat, AuditLogs, AzureActivity, SecurityEvent), CRUD de Sentinel Incidents com ETag/If-Match e comentários, `entities/{id}/expand` retornando um grafo de 3 nós e polling LRO de `runPlaybook`.
  • Perfil compatível com CrowdStrike Falcon: `POST /oauth2/token` (client_credentials → bearer opaco com `expires_in`) e `POST /oauth2/revoke`; Detects `GET /queries/detects/v1` + `POST /entities/summaries/GET/v1` + `PATCH /entities/detects/v2` com estado; Devices queries + summaries + `contain / lift_containment` refletidos com estado em `containment_status`; ciclo de vida Real Time Response session / execute / status (queued → executing → completed); subset de Falcon Query Language para `filter=`.
  • Mock genérico de OpenAPI 3.x: forneça qualquer documento OpenAPI e cada operação documentada será respondida com base em seus exemplos e schemas.
  • Reprodução fiel de códigos de status, cabeçalhos, fluxos de autenticação, paginação, rate-limiting e corpos de erro conforme documentado, com a conformidade de schema validada no CI.
  • Injeção determinística de falhas: erros 500 na enésima chamada, erros 429 probabilísticos com Retry-After e latência injetada para tornar reproduzíveis os testes de caminhos de falha.
  • Reset de fábrica com uma única chamada (POST /reset) e substituições por arquivo seed para que seus próprios dados de demonstração se tornem o estado de fábrica.
  • Biblioteca de cenários MITRE ATT&CK (10 cenários), módulo Terraform (`s4-mockapi-aws`) e coleções Postman por perfil inclusos: resposta a ransomware (T1486), credential stuffing (T1110.004), movimento lateral (TA0008), exfiltração de dados (TA0010), detecção de C2 (T1071 / T1573), phishing (T1566), ameaça interna, persistence hunt, isolamento em massa de EDR e ensaio de triagem de incidente do Sentinel.
  • Operação totalmente offline: o estado é mantido apenas em memória, a instância não realiza chamadas de saída e nada sai da instância.

Casos de uso

Desenvolva conectores e pipelines de SIEM/SOAR para o Vision One, PAN-OS, Microsoft Sentinel, CrowdStrike Falcon ou qualquer API OpenAPI sem um appliance ativo.

Teste caminhos de falha como erros 500, throttling e latência de forma reproduzível no CI usando injeção determinística de falhas e reset.

Realize demonstrações para parceiros e treinamentos internos com segurança, sem tocar nos produtos de segurança em produção.

Use-o como um ambiente de onboarding para engenheiros que estão aprendendo a integração de API antes que as licenças do produto sejam atribuídas.

Use-o como laboratório de MSSP ou harness de QA de integração para SOC: reproduza cenários no formato MITRE ATT&CK (ransomware / movimento lateral / C2 / exfiltração de dados, entre outros) para ensaiar a carga de API e os padrões de falha do trabalho de IR real e do triage de incidentes do Sentinel.

FAQ

Esses dados são reais do fornecedor?

Não. Todos os dados retornados são sintéticos, reproduzindo apenas o formato das APIs reconstruído a partir da documentação pública. Trend Micro, Vision One, Palo Alto Networks, PAN-OS, Microsoft, Sentinel, CrowdStrike e Falcon são marcas registradas usadas de forma nominativa para identificar alvos de compatibilidade; este produto não é afiliado ou endossado por esses fornecedores.

Posso usá-lo no CI?

Sim, ele foi projetado para o CI. A injeção determinística de falhas via cenários TOML (erros 500 na enésima chamada, 429 com Retry-After, latência) reproduz os caminhos de falha, e o POST /reset o retorna ao estado de fábrica entre as execuções, fazendo com que cada teste inicie a partir da mesma linha de base.

Alguma coisa sai da instância?

Não. Ele é executado totalmente offline dentro da sua própria VPC. O estado é mantido apenas em memória, a instância não realiza chamadas de saída e os dados sintéticos nunca saem da instância.

Quais APIs são suportadas?

Cinco: formatos REST compatíveis com o Trend Micro Vision One (API pública v3.0), formatos de API XML compatíveis com o Palo Alto Networks PAN-OS (geração 11.x), compatível com Microsoft Sentinel (OAuth2 do Azure AD, um subset de KQL sobre o Log Analytics, Sentinel Incidents, LRO de `runPlaybook`), compatível com CrowdStrike Falcon (OAuth2 client_credentials, Detects / Devices / Real Time Response, um subset de FQL para `filter=`) e um mock genérico que reproduz qualquer API REST a partir de um documento OpenAPI 3.x.

Quão rápido posso colocá-lo em funcionamento?

Ele é inicializado como um mock funcional em menos de um minuto. A AMI inicia automaticamente o perfil compatível com o Vision One na porta :8080, e uma instância pequena como a t3.micro é suficiente para executá-lo.

Por que é mais barato

Pressuposto: equipe de dev rodando testes de integração SIEM/SOAR e CI que precisam de 3 APIs de segurança (Vision One, PAN-OS, CrowdStrike Falcon).

Sem S4 MockAPI (licenças reais)
CI / testes de integração
Requer credenciais reais
APIs de segurança do fornecedor
Licença sandbox do Vision One
$1,200 / mês
Licença PAN-OS dev
$1,500 / mês
Licença dev do CrowdStrike Falcon
$800 / mês
Total mensal
$3,500 / mês
Com S4 MockAPI
CI / testes de integração
Escolher um perfil
S4 MockAPI
t3.medium
Instância S4 MockAPI (t3.medium + taxa de software)
$80 / mês
Total mensal
$80 / mês
−98%vs. licenças reais

Dimensionar a instância S4 MockAPI conforme as APIs

APIs mockadasInstância recomendadaCusto da instância S4 MockAPITotal mensal vs. licenças
1 produtot3.small$40 / mês$40 / mês (licença $1.200, −97 %)
3 produtost3.medium$80 / mês$80 / mês (licença $3.500, −98 %)
10+ produtosm5.large$120 / mês$120 / mês (licença $12.000, −99 %)

Exemplo ilustrativo. O custo de licenças reais estima o preço dev / sandbox do fornecedor ($800–$1.500/mês) usando o valor médio (preços reais variam). O S4 MockAPI é destinado a dev / CI; staging e produção devem usar as APIs reais. Não é substituto de produção.

Modelo de precificação

Taxa horária de software + EC2 (ampla cobertura de tipos de instância). Cobrança por tipo de instância, sem license keys.

Obter no AWS Marketplace