Pasar global Identity and Access Management (IAM) telah mencapai $21,50 miliar seiring 80,0% pelanggaran data perusahaan melibatkan kredensial yang disusupi, identitas mesin melampaui jumlah karyawan manusia dengan rasio 45 banding 1, Microsoft Entra dan Okta menguasai 76,0% SSO cloud, dan insiden kredensial berhak istimewa memakan biaya rata-rata $4,90 juta. Sementara karyawan menggunakan ulang kata sandi di 62% login dan 14,5% menyetujui serangan push bomb MFA berbahaya, 36% perusahaan mewajibkan kunci FIDO2 tahan phishing dan otomatisasi SCIM memangkas waktu kerja orientasi sebesar -82%. Angka-angka di bawah ini bersumber dari riset empiris yang diterbitkan oleh Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant, dan IBM Security.
TL;DR
- Pasar global Identity and Access Management (IAM), PAM, dan Tata Kelola Identitas mencapai $21,50 miliar (Gartner)
- 80,0% dari seluruh pelanggaran data siber perusahaan melibatkan kredensial identitas yang disusupi, dicuri, atau disalahgunakan (Verizon DBIR)
- Identitas mesin non-manusia (API, token, akun layanan) melampaui jumlah karyawan manusia dengan rasio 45 banding 1 di perusahaan (CyberArk)
- Organisasi perusahaan mengelola rata-rata 93 aplikasi bisnis SaaS terpisah per perusahaan (Okta)
- 62,0% karyawan perusahaan mengakui menggunakan kembali kata sandi di antara komputer kerja perusahaan dan akun pribadi online
- 72,0% organisasi perusahaan menerapkan brankas Privileged Access Management (PAM) khusus untuk akun root
- 24,0% akun SaaS perusahaan tetap aktif setelah karyawan mengundurkan diri atau diberhentikan akibat celah offboarding
- Microsoft Entra ID dan Okta menguasai pangsa pasar gabungan sebesar 76,0% pada Single Sign-On (SSO) cloud perusahaan
- 14,5% karyawan perusahaan secara tidak sengaja menyetujui notifikasi push MFA yang tidak sah saat gelombang serangan prompt bombing
- 36,0% perusahaan mewajibkan kunci perangkat keras FIDO2 atau passkey tahan phishing untuk mengeliminasi OTP SMS dan push (CISA)
- Departemen TI perusahaan membutuhkan rata-rata keterlambatan 4,8 hari untuk mencabut seluruh akses mantan karyawan di semua aplikasi SaaS cloud
- 58,0% karyawan perusahaan memegang izin administratif berlebih yang tidak dibutuhkan di luar tugas harian mereka
- Pelanggaran data perusahaan besar yang berasal dari kompromi kredensial administratif berhak istimewa memakan biaya rata-rata $4,90 juta
1. Ukuran Pasar: Industri $21,5B dan 80% Pelanggaran Berbasis Kredensial
Kompromi kredensial telah menggantikan eksploitasi jaringan sebagai vektor akses awal utama di seluruh serangan terhadap perusahaan global. Gartner menilai pasar ini sebesar $21,50 miliar.
Dominasi identitas: 80,0% pelanggaran data melibatkan kredensial curian (+22,6% CAGR pada ITDR, IDC), menetapkan verifikasi identitas sebagai fondasi keamanan siber modern.
| Metrik | Nilai | Sumber |
|---|---|---|
| Valuasi pasar global Identity and Access Management (IAM), Privileged Access Management (PAM), dan Identity Governance (IGA) | Pasar keamanan identitas dan IAM global senilai $21,50 Miliar | Gartner / IDC / MarketsandMarkets |
| Porsi serangan siber perusahaan yang melibatkan kredensial identitas yang disusupi, dicuri, atau disalahgunakan (kata sandi, cookie sesi, token API) | 80,0% dari semua pelanggaran data perusahaan melibatkan kredensial identitas yang disusupi | CrowdStrike Global Threat Report / Verizon DBIR |
| Tingkat pertumbuhan tahunan perangkat lunak Identity Threat Detection and Response (ITDR) dan autentikasi tanpa kata sandi | +22,6% tingkat pertumbuhan tahunan majemuk (CAGR) | Gartner Emerging Tech: ITDR Forecast |
Autentikasi passkey dan adopsi FIDO2 terhubung dengan statistik adopsi passkey kami. Sumber: Gartner Research.
2. Lonjakan Mesin & Penggunaan Ulang Kata Sandi: Rasio Mesin 45:1 dan 93 Aplikasi SaaS
Otomatisasi cloud dan arsitektur microservices telah memunculkan populasi besar akun layanan, token, dan kunci bot otomatis. Identitas mesin melampaui manusia dengan rasio 45 banding 1.
Fragmentasi aplikasi: perusahaan menangani 93 aplikasi SaaS (Okta), sementara 62,0% karyawan mengaku menggunakan kembali kata sandi di akun korporat (SpyCloud).
| Metrik | Nilai | Sumber |
|---|---|---|
| Rasio identitas Mesin vs Manusia: rasio rata-rata identitas mesin non-manusia (API, akun layanan, bot, token) terhadap karyawan manusia | Rasio 45 banding 1 antara identitas mesin dan karyawan manusia di perusahaan modern | CyberArk State of Identity Security Report |
| Rata-rata aplikasi SaaS per perusahaan: aplikasi bisnis cloud berbeda yang digunakan per perusahaan yang memerlukan pengelolaan SSO | Rata-rata 93 aplikasi SaaS digunakan per perusahaan (lebih dari 210 di perusahaan besar) | Okta Businesses at Work Report |
| Penggunaan ulang kata sandi di perusahaan: karyawan yang mengaku menggunakan kembali kata sandi di akun pribadi dan komputer kantor | 62,0% karyawan perusahaan menggunakan kembali kata sandi di berbagai login korporat dan pribadi | SpyCloud Annual Identity Exposure Report |
Forensik pelanggaran data dan eksfiltrasi kredensial terhubung dengan statistik kebocoran data kami. Sumber: CyberArk State of Identity Security.
3. PAM & Akun Terbengkalai: 72% Adopsi PAM dan 24% Akses Mantan Karyawan
Membatasi kredensial administratif dalam brankas sesi terenkripsi mencegah eskalasi hak istimewa lateral selama serangan ransomware. 72,0% perusahaan menerapkan PAM.
Risiko offboarding: 24,0% akun SaaS tetap aktif setelah karyawan keluar (SailPoint), sementara Microsoft dan Okta menguasai 76,0% SSO cloud (IDC).
| Metrik | Nilai | Sumber |
|---|---|---|
| Adopsi Privileged Access Management (PAM): persentase perusahaan yang menerapkan perekaman sesi, brankas kredensial, dan MFA pada akun admin | 72,0% perusahaan menerapkan perangkat lunak PAM khusus untuk login root/domain administratif | CyberArk Corporate Telemetry / Gartner |
| Akun pengguna terbengkalai: akun direktori perusahaan aktif milik mantan karyawan yang telah meninggalkan perusahaan (akses mantan karyawan) | 24,0% akun SaaS perusahaan tetap aktif setelah karyawan mengundurkan diri atau diberhentikan | SailPoint Identity Governance Survey / CPO Magazine |
| Kepemimpinan pasar Single Sign-On (SSO): pangsa gabungan Okta, Microsoft Entra ID, dan Ping Identity dalam SSO cloud perusahaan | 76,0% pangsa pasar SSO cloud perusahaan gabungan dipegang oleh Microsoft Entra dan Okta | IDC Worldwide Identity and Access Management Market Shares |
Arsitektur Zero Trust dan identitas hak istimewa terendah terhubung dengan statistik keamanan zero trust kami. Sumber: SailPoint Identity Governance.
4. Serangan MFA Bombing & Passkey FIDO2: 14,5% Prompt Bomb dan 36% Mandat FIDO2
Perangkat phishing reverse-proxy dan spam notifikasi push berulang memperdaya karyawan yang kelelahan agar mengizinkan sesi yang tidak sah. 14,5% menyetujui serangan prompt bomb.
Kunci tahan phishing: 36,0% perusahaan mewajibkan kunci perangkat keras FIDO2 (CISA), mengatasi keterlambatan pencabutan akses manual rata-rata 4,8 hari (BeyondIdentity).
| Metrik | Nilai | Sumber |
|---|---|---|
| Kelelahan MFA dan serangan prompt bombing: pengguna yang secara tidak sengaja menyetujui notifikasi push berbahaya saat gelombang serangan MFA | 14,5% karyawan menyetujui notifikasi push MFA yang tidak sah saat dibombardir oleh penyerang | Mandiant Threat Intelligence / Microsoft Security |
| Adopsi passkey FIDO2 tahan phishing: perusahaan yang mewajibkan kunci fisik FIDO2 (YubiKey) atau passkey perangkat untuk menghapus OTP SMS/Push | 36,0% perusahaan mewajibkan autentikasi FIDO2 tahan phishing untuk sistem penting | FIDO Alliance Enterprise Adoption Report / CISA |
| Waktu rata-rata pencabutan akses karyawan: durasi rata-rata yang diperlukan TI perusahaan untuk mencabut seluruh akses aplikasi saat karyawan keluar | Rata-rata penundaan 4,8 hari untuk mencabut sepenuhnya akses cloud mantan karyawan di seluruh aplikasi SaaS | BeyondIdentity State of Deprovisioning Study |
Autentikasi dua faktor dan adopsi token keamanan terhubung dengan statistik autentikasi dua faktor kami. Sumber: FIDO Alliance Enterprise Adoption.
5. Tata Kelola & Otomatisasi SCIM: 58% Hak Akses Berlebih dan -82% Jam Kerja
Penyediaan izin pengguna melalui API SCIM terstandarisasi menyelaraskan perubahan direktori secara langsung dengan platform SaaS hilir. SCIM memangkas tenaga kerja penyediaan hak akses sebesar -82,0%.
Pembengkakan hak istimewa: 58,0% karyawan memegang hak administratif berlebih (CyberArk), mendorong 54,0% perusahaan untuk melakukan sertifikasi tinjauan akses otomatis secara triwulanan.
| Metrik | Nilai | Sumber |
|---|---|---|
| Kepatuhan Identity Governance and Administration (IGA): organisasi yang melakukan tinjauan sertifikasi akses otomatis secara berkala (SOX, SOC 2) | 54,0% perusahaan melakukan tinjauan hak akses pengguna triwulanan otomatis | SailPoint State of Identity Security / KuppingerCole |
| Pengguna manusia dengan hak akses berlebih: karyawan yang memiliki izin administratif melebihi kebutuhan pekerjaan harian mereka | 58,0% karyawan perusahaan memegang hak akses administratif berlebih yang tidak dibutuhkan | CyberArk Identity Security Benchmark |
| Penghematan biaya onboarding/offboarding otomatis: jam kerja administratif yang dihemat per transisi karyawan menggunakan penyediaan SCIM otomatis | -82,0% pengurangan jam kerja helpdesk TI dalam onboarding dan offboarding melalui SCIM | Okta Integration Network Economic Impact Study |
Postur keamanan cloud dan tata kelola hak istimewa infrastruktur terhubung dengan statistik postur keamanan cloud kami. Sumber: Okta Integration Network.
6. Pencurian Token Sesi & Biaya Pelanggaran: 38% Pencurian InfoStealer dan Biaya $4,90M
Varian malware seperti RedLine dan Lumma mengambil cookie sesi browser aktif dari memori, memungkinkan penyerang membajak sesi terautentikasi tanpa memasukkan kata sandi. 38,0% serangan mencuri token sesi.
Kerugian finansial: pelanggaran yang melibatkan kredensial berhak istimewa memakan biaya rata-rata $4,90 juta (IBM Security), mendorong 48,0% perusahaan memberlakukan akses bersyarat real-time (Microsoft).
| Metrik | Nilai | Sumber |
|---|---|---|
| Pembajakan cookie sesi / Pencurian token: insiden siber saat penyerang melewati MFA dengan mencuri cookie sesi browser yang terautentikasi | 38,0% serangan kredensial tingkat lanjut menggunakan malware InfoStealer untuk memanen token sesi browser | Red Canary Threat Detection Report / Mandiant |
| Biaya pelanggaran data berbasis identitas: total kerugian finansial rata-rata saat pelanggaran data bersumber dari kompromi kredensial berhak istimewa | Biaya rata-rata $4,90 Juta untuk pelanggaran data yang bersumber dari kredensial istimewa yang disusupi | IBM Security Cost of a Data Breach Report |
| Evaluasi risiko identitas berkelanjutan: perusahaan yang mengevaluasi skor risiko pengguna (anomali geolokasi, impossible travel, kesehatan perangkat) pada setiap permintaan | 48,0% perusahaan menegakkan kebijakan akses bersyarat real-time secara berkelanjutan | Microsoft Entra Identity Telemetry |
Summary: Identity & Access Management dalam Angka
| Metrik | Nilai | Sumber Utama |
|---|---|---|
| Valuasi pasar global IAM dan keamanan identitas | $21,50 Miliar | Gartner / IDC / MarketsandMarkets |
| Pelanggaran yang melibatkan kredensial yang disusupi | 80,0% pelanggaran data | CrowdStrike / Verizon DBIR |
| CAGR pasar deteksi ancaman identitas ITDR | +22,6% CAGR | Gartner Emerging Tech |
| Rasio identitas mesin terhadap karyawan manusia | Rasio 45 banding 1 mesin | CyberArk State of Identity |
| Rata-rata aplikasi SaaS yang digunakan per perusahaan | 93 aplikasi / perusahaan | Okta Businesses at Work |
| Karyawan perusahaan yang menggunakan ulang kata sandi | 62,0% memakai ulang kata sandi | SpyCloud Identity Report |
| Perusahaan yang menerapkan perangkat lunak PAM khusus | 72,0% menerapkan PAM | CyberArk / Gartner |
| Akun aktif milik mantan karyawan | 24,0% akun terbengkalai | SailPoint / CPO Magazine |
| Pangsa SSO perusahaan Microsoft Entra & Okta | 76,0% pangsa gabungan | IDC IAM Market Shares |
| Karyawan yang menyetujui notifikasi push MFA mencurigakan | 14,5% setujui prompt bomb | Mandiant / Microsoft |
| Perusahaan yang mewajibkan kunci FIDO2 tahan phishing | 36,0% wajibkan FIDO2 | FIDO Alliance / CISA |
| Rata-rata penundaan pencabutan akses mantan karyawan | 4,8 hari untuk mencabut akses | BeyondIdentity Study |
| Karyawan yang memegang hak akses berlebih yang tidak perlu | 58,0% hak akses berlebih | CyberArk Identity Benchmark |
| Pengurangan beban kerja TI via penyediaan SCIM otomatis | -82,0% kerja helpdesk | Okta Economic Impact |
| Biaya pelanggaran akibat kompromi akses berhak istimewa | $4,90 Juta / pelanggaran | IBM Cost of Data Breach |
Metodologi dan Sumber
Statistik dalam laporan ini dikompilasi dari laporan pangsa pasar dari Gartner dan IDC, telemetri ancaman identitas empiris dari CyberArk, Okta, dan Microsoft Entra, investigasi pelanggaran dari Verizon DBIR dan CrowdStrike, analisis pencurian sesi dari Red Canary dan Mandiant, studi paparan kredensial dari SpyCloud, serta tolok ukur biaya dari IBM Security.
-
Gartner & IDC: Magic Quadrant for Access Management, PAM, and Worldwide IAM Market Shares (Pasar $21,5M, pangsa Okta/Microsoft 76%, +22,6% CAGR).
-
CrowdStrike & Verizon: Data Breach Investigations Report (DBIR) and Global Threat Report: Credential Abuse (80% pelanggaran kredensial, pencurian token InfoStealer).
-
Okta & SpyCloud: Businesses at Work Report, SCIM Economic Impact, and Identity Exposure Censuses (rata-rata 93 aplikasi SaaS, 62% penggunaan ulang kata sandi, -82% kerja penyediaan akses).
-
CyberArk: State of Identity Security Report: 45:1 Machine Identities, PAM Adoption, and Privilege Risks (rasio mesin 45:1, 72% PAM, 58% hak akses berlebih).
-
Mandiant (Google Cloud) & IBM Security: MFA Prompt Bombing, Session Token Theft, and Cost of Privileged Breaches (14,5% persetujuan MFA, biaya pelanggaran istimewa $4,90M).
-
Data watch: Statistik IAM mencakup Single Sign-On (SSO), Multi-Factor Authentication (MFA), Privileged Access Management (PAM), Identity Governance and Administration (IGA), dan Identity Threat Detection and Response (ITDR). Sistem akses pintu kartu pintar fisik dikategorikan secara terpisah.
-
Pembaruan terakhir: Agustus 2026. Laporan ini diperbarui setiap triwulan seiring terbitnya laporan Okta Businesses at Work, Gartner IAM Magic Quadrants, dan laporan identitas CyberArk.