Muitas perguntas aqui. Embora eu tenha certeza de que muitas pessoas irão lhe dizer que sua ferramenta faz tudo, se você apenas comprá-lo, há muito poucas ferramentas disponíveis que façam uma tentativa razoável em qualquer uma delas.
Para o lado da segurança, supondo que você esteja interessado apenas em servir conteúdo estático, há uma lista de softwares úteis aqui .
Para testes de capacidade, você pode usar ab que é fornecido com o apache. Você também pode considerar o script de interações mais complexas usando o loadrunner ($$$) ou o link
A maioria dos grandes pacotes de software disponíveis como código fonte vem com scripts de testes automáticos (geralmente um alvo no Makefile, por exemplo, 'make test'), mas as instruções de compilação do Apache não mencionam isso - pode valer a pena baixar o src e configurando-o para ver se ele possui scripts de teste incluídos que podem ser adaptados.
Quanto ao teste / monitoramento de desempenho - IME, não há nada disponível atualmente que inclua o Oracle's Grid Control, o BMC Patrol, o Google Analytics e um grande número de outros produtos na categoria 'não é bom'. Pessoalmente, estou usando uma solução caseira que depende de logs muito detalhados de geração de URL (dê uma olhada na opção mod_log_config% D e mod_log_firstbyte).
Uma área que eu não estudei em profundidade é a monitoração passiva - existem ferramentas como vantage sem agente mas estes são muito, muito caros. A PastMon pode atender às suas necessidades (é bom e gratuito), mas você está vai precisar de algum hardware especializado e caro para executá-lo se você espera medir o que acontece quando o seu servidor atinge a saturação.
HTH
C.