Muitas perguntas aqui. Embora eu tenha certeza de que muitas pessoas lhe dirão que sua ferramenta faz de tudo, se você a comprar, existem muito poucas ferramentas disponíveis que fazem uma tentativa razoável de qualquer uma delas.
Pelo lado da segurança, supondo que você esteja interessado apenas em veicular conteúdo estático, há uma lista de softwares úteis aqui .
Para teste de capacidade, você pode usar ab, que é fornecido com o apache. Você também pode considerar scripts de interações mais complexas usando loadrunner ($$$) ou http :: Recorder e www :: mechanize
A maioria dos grandes pacotes de software disponíveis como código fonte vem com scripts de teste automático (geralmente um alvo no Makefile, por exemplo, 'make test'), mas as instruções de compilação do Apache não mencionam isso - pode valer a pena fazer o download do src e configurá-lo para veja se possui scripts de teste incluídos que podem ser adaptados.
Quanto aos testes / monitoramento de desempenho - o IME atualmente não tem nada disponível (e eu incluo o Oracle Grid Control, BMC Patrol, Google Analytics e um grande número de outros produtos na categoria 'não é bom'). Pessoalmente, estou usando uma solução doméstica que se baseia em logs muito detalhados da geração de URL (veja a opção mod_log_config% D e mod_log_firstbyte).
Uma área que não estudei em profundidade é o monitoramento passivo - existem ferramentas como o Advantage Agentless, mas essas são muito, MUITO caras. O PastMon pode atender aos seus requisitos (bom e gratuito), mas você precisará de um hardware especializado e caro para executá-lo, se desejar medir o que acontece quando o servidor da web atinge a saturação.
HTH
C.