전 세계 계정 및 접근 관리(IAM) 시장 규모가 215억 0000만 달러에 달했으며, 기업 데이터 유출의 80.0%가 탈취된 인증 정보와 관련되어 있고, 머신 아이덴티티가 인적 직원의 수를 45대 1로 능가하며, Microsoft Entra와 Okta가 클라우드 SSO 시장의 76.0%를 점유하고, 특권 인증 정보 관련 침해의 평균 비용은 490만 달러에 이릅니다. 직원들의 62%가 여러 로그인에서 비밀번호를 재사용하고 14.5%가 악의적인 MFA 푸시 폭격을 부주의로 승인하는 한편, 기업의 36%는 피싱 방형 FIDO2 키를 의무화하고 SCIM 자동화를 통해 온보딩 작업 공수를 -82% 절감하고 있습니다. 아래 수치는 Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant, IBM Security가 발표한 실증 연구 데이터에 기반합니다.
TL;DR
- 전 세계 IAM, PAM 및 계정 거버넌스 시장 규모 215억 0000만 달러 달성(Gartner)
- 기업의 전체 사이버 데이터 침해 사고 중 80.0%에 유출·탈취·오용된 계정 인증 정보 관여(Verizon DBIR)
- 기업 내 비인간 머신 아이덴티티(API, 토큰, 서비스 계정)가 인간 직원 수를 45대 1의 비율로 초과(CyberArk)
- 기업 조직은 1개사당 평균 93개의 개별 SaaS 비즈니스 애플리케이션을 관리(Okta)
- 기업 직원의 62.0%가 업무용 기기와 개인 온라인 계정 간에 비밀번호를 재사용한다고 인정
- 기업 조직의 72.0%가 root 계정 보호를 위해 전용 특권 접근 관리(PAM) 볼트를 도입
- 오프보딩 지연으로 인해 직원 퇴사 후에도 기업 SaaS 계정의 24.0%가 활성 상태로 방치
- Microsoft Entra ID와 Okta가 기업용 클라우드 싱글 사인온(SSO) 시장 점유율의 합계 76.0%를 장악
- 공격자의 프롬프트 폭격 공격 시 기업 직원의 14.5%가 무단 MFA 푸시 알림을 무심코 승인
- 기업의 36.0%가 SMS 및 푸시 OTP를 제거하기 위해 피싱 방형 FIDO2 하드웨어 키 또는 패스키 의무화(CISA)
- 퇴사자의 전체 클라우드 SaaS 앱 접근 권한을 기업 IT 부서가 완전히 비활성화하는 데 평균 4.8일 소요
- 기업 직원의 58.0%가 일상적인 핵심 업무 범위를 넘어서는 과도하고 불필요한 관리자 권한 보유
- 특권 관리자 인증 정보 탈취로 인한 대규모 기업 데이터 침해 사고의 평균 피해액은 490만 달러
1. 시장 규모: 215억 달러 산업과 인증 정보 주도 침해 80%
인증 정보 탈취는 글로벌 기업 공격에서 네트워크 취약점 악용을 제치고 주요 초기 침투 경로가 되었습니다. Gartner는 시장 가치를 215억 0000만 달러로 평가합니다.
아이덴티티의 보편성: 데이터 유출의 80.0%에 도난당한 인증 정보가 관여하며(ITDR 부문 CAGR +22.6%, IDC), 계정 검증은 현대 사이버 보안의 토대가 되었습니다.
| 지표 | 수치 | 출처 |
|---|---|---|
| 전 세계 계정 및 접근 권한 관리(IAM), 특권 접근 관리(PAM), 계정 거버넌스(IGA) 시장 평가액 | 215억 0000만 달러 규모의 글로벌 IAM 및 계정 보안 시장 | Gartner / IDC / MarketsandMarkets |
| 유출, 탈취 또는 오용된 계정 인증 정보(비밀번호, 세션 쿠키, API 토큰)가 관여한 기업 사이버 공격 비율 | 전체 기업 데이터 유출의 80.0%에 침해된 계정 인증 정보 관여 | CrowdStrike Global Threat Report / Verizon DBIR |
| 계정 위협 탐지 및 대응(ITDR)과 패스워드리스 인증 소프트웨어의 연간 성장률 | 연평균 복합 성장률(CAGR) +22.6% | Gartner Emerging Tech: ITDR Forecast |
패스키 인증 및 FIDO2 도입에 대한 내용은 패스키 도입 통계에서 확인하실 수 있습니다. 출처: Gartner Research.
2. 머신 확산 및 비밀번호 재사용: 45:1 머신 비율과 93개 SaaS 앱
클라우드 자동화와 마이크로서비스로 인해 서비스 계정, 토큰, 자동화 봇 키가 폭발적으로 생성되었습니다. 머신 계정은 인간 직원 수를 45대 1로 능가합니다.
앱 파편화: 기업은 평균 93개의 SaaS 앱을 운영하고 있으며(Okta), 직원의 62.0%가 기업 업무 로그인 시 비밀번호를 재사용한다고 답했습니다(SpyCloud).
| 지표 | 수치 | 출처 |
|---|---|---|
| 머신 대 인간 계정 비율: 인간 직원 대비 비인간 머신 아이덴티티(API, 서비스 계정, 봇, 토큰)의 평균 비율 | 현대 기업 내 인간 직원 1명당 머신 아이덴티티 비율 45대 1 | CyberArk State of Identity Security Report |
| 기업당 평균 SaaS 앱 수: SSO 관리가 필요한 기업 조직별 배포된 개별 클라우드 비즈니스 애플리케이션 수 | 기업당 평균 93개 SaaS 애플리케이션 배포(대기업은 210개 이상) | Okta Businesses at Work Report |
| 기업 내 비밀번호 재사용: 개인 계정과 기업 업무용 기기간에 비밀번호를 재사용한다고 인정한 직원 비율 | 기업 직원의 62.0%가 여러 기업 및 개인 로그인 간에 비밀번호 재사용 | SpyCloud Annual Identity Exposure Report |
데이터 유출 포렌식과 인증 정보 탈취에 관한 내용은 데이터 유출 통계에서 확인하실 수 있습니다. 출처: CyberArk State of Identity Security.
3. PAM과 고아 계정: PAM 도입률 72% 및 퇴사자 잔존 접근 24%
암호화된 세션 볼트 내에 관리자 인증 정보를 격리하면 랜섬웨어 공격 시 측면 이동(Lateral Movement)과 권한 상승을 차단할 수 있습니다. 기업의 72.0%가 PAM을 도입했습니다.
오프보딩 위험: 직원 퇴사 후에도 SaaS 계정의 24.0%가 활성 상태로 유지되며(SailPoint), Microsoft와 Okta가 클라우드 SSO의 76.0%를 장악하고 있습니다(IDC).
| 지표 | 수치 | 출처 |
|---|---|---|
| 특권 접근 관리(PAM) 도입률: 관리자 계정에 세션 녹화, 인증 정보 볼트, MFA를 적용하는 기업의 비율 | 기업의 72.0%가 관리자 root/도메인 로그인을 위해 전용 PAM 소프트웨어 배포 | CyberArk Corporate Telemetry / Gartner |
| 고아 사용자 계정: 퇴사한 전 직원에 속한 활성 기업 디렉터리 계정(퇴사자 접근 권한) | 직원이 퇴사하거나 해고된 후에도 기업 SaaS 계정의 24.0%가 활성 상태로 잔존 | SailPoint Identity Governance Survey / CPO Magazine |
| 싱글 사인온(SSO) 시장 점유율: Okta, Microsoft Entra ID, Ping Identity가 차지하는 기업 클라우드 SSO 합계 점유율 | Microsoft Entra와 Okta가 보유한 기업 클라우드 SSO 시장 점유율 합계 76.0% | IDC Worldwide Identity and Access Management Market Shares |
제로 트러스트 아키텍처 및 최소 권한 아이덴티티에 관한 내용은 제로 트러스트 보안 통계에서 확인하실 수 있습니다. 출처: SailPoint Identity Governance.
4. MFA 폭격 및 FIDO2 패스키: 프롬프트 폭격 승인 14.5% 및 FIDO2 의무화 36%
역방향 프록시 피싱 키트와 반복적인 모바일 푸시 알림 스팸은 피로에 지친 직원들이 무단 세션을 승인하도록 유도합니다. 직원의 14.5%가 프롬프트 폭격을 승인합니다.
피싱 방형 키: 기업의 36.0%가 FIDO2 하드웨어 키를 의무화하여(CISA), 4.8일에 달하는 수동 디프로비저닝 지연 문제를 해결하고 있습니다(BeyondIdentity).
| 지표 | 수치 | 출처 |
|---|---|---|
| MFA 피로 및 프롬프트 폭격 공격: 공격자의 MFA 폭격 중 악성 푸시 알림을 무심코 승인하는 사용자 비율 | 공격자의 집중 공격을 받을 때 직원의 14.5%가 무단 MFA 푸시 알림 승인 | Mandiant Threat Intelligence / Microsoft Security |
| 피싱 방형 FIDO2 패스키 도입률: SMS/푸시 OTP를 제거하기 위해 FIDO2 하드웨어 키(YubiKey) 또는 기기 패스키를 의무화한 기업 | 기업의 36.0%가 핵심 시스템에 대해 피싱 방형 FIDO2 인증 의무화 | FIDO Alliance Enterprise Adoption Report / CISA |
| 직원 접근 권한 디프로비저닝 평균 시간: 직원이 퇴사할 때 기업 IT 부서가 모든 애플리케이션 접근 권한을 취소하는 데 걸리는 평균 기간 | 전체 SaaS 앱에서 퇴사자의 클라우드 접근 권한을 완전히 취소하기까지 평균 4.8일 지연 | BeyondIdentity State of Deprovisioning Study |
이중 인증 및 보안 토큰 도입에 대한 내용은 이중 인증 통계에서 확인하실 수 있습니다. 출처: FIDO Alliance Enterprise Adoption.
5. 거버넌스 및 SCIM 자동화: 과도한 권한 58% 및 작업 공수 -82% 절감
표준화된 SCIM API를 통해 사용자 권한을 프로비저닝하면 디렉터리 변경 사항이 다운스트림 SaaS 플랫폼과 직접 동기화됩니다. SCIM은 프로비저닝 작업 시간을 -82.0% 절감합니다.
권한 비대화: 직원의 58.0%가 과도한 관리자 권한을 보유하고 있어(CyberArk), 기업의 54.0%가 분기별 자동 접근 권한 인증 검토를 수행하도록 유도하고 있습니다.
| 지표 | 수치 | 출처 |
|---|---|---|
| 계정 거버넌스 및 관리(IGA) 규정 준수: 분기별 자동 접근 권한 인증 검토를 수행하는 조직 비율(SOX, SOC 2) | 기업의 54.0%가 자동화된 분기별 사용자 접근 자격 검토 수행 | SailPoint State of Identity Security / KuppingerCole |
| 과도한 권한을 가진 인간 사용자: 일상 업무 요구 사항을 초과하는 관리자 권한을 보유한 기업 직원 비율 | 기업 직원의 58.0%가 과도하고 불필요한 관리자 접근 권한 보유 | CyberArk Identity Security Benchmark |
| 온보딩/오프보딩 자동화의 비용 절감: 자동화된 SCIM 프로비저닝을 사용하여 직원 전환당 절약되는 IT 관리 공수 | SCIM을 통해 IT 헬프데스크의 온보딩 및 오프보딩 작업 시간 -82.0% 절감 | Okta Integration Network Economic Impact Study |
클라우드 보안 태세 및 인프라 권한 관리에 관한 내용은 클라우드 보안 태세 통계에서 확인하실 수 있습니다. 출처: Okta Integration Network.
6. 세션 토큰 탈취 및 침해 비용: 인포스틸러 탈취 38% 및 피해 비용 490만 달러
RedLine, Lumma와 같은 악성코드 제품군은 메모리에서 활성 브라우저 세션 쿠키를 수집하여 공격자가 비밀번호 입력 없이도 인증된 세션을 하이재킹할 수 있게 합니다. 공격의 38.0%가 세션 토큰을 탈취합니다.
재정적 손실: 특권 인증 정보와 관련된 데이터 침해의 평균 비용은 490만 달러에 달하며(IBM Security), 이에 따라 기업의 48.0%가 실시간 조건부 접근 정책을 시행하고 있습니다(Microsoft).
| 지표 | 수치 | 출처 |
|---|---|---|
| 세션 쿠키 하이재킹 / 토큰 탈취: 공격자가 인증된 브라우저 세션 쿠키를 탈취하여 MFA를 우회하는 사이버 사고 | 고도화된 인증 정보 공격의 38.0%가 인포스틸러(InfoStealer) 악성코드를 사용하여 브라우저 세션 토큰 수집 | Red Canary Threat Detection Report / Mandiant |
| 계정 기인 데이터 침해 비용: 침해된 특권 인증 정보로 인해 데이터 유출이 발생했을 때 발생하는 평균 총 재정적 손실 | 침해된 특권 인증 정보로 인한 데이터 유출 사고당 평균 490만 달러 비용 발생 | IBM Security Cost of a Data Breach Report |
| 지속적인 계정 위험 평가: 모든 요청에서 사용자 위험 점수(위치 이상, 불가능한 이동, 기기 상태)를 평가하는 기업 | 기업의 48.0%가 지속적인 실시간 조건부 접근 정책 시행 | Microsoft Entra Identity Telemetry |
요약: 숫자로 보는 계정 및 접근 권한 관리
| 지표 | 수치 | 주요 출처 |
|---|---|---|
| 전 세계 IAM 및 계정 보안 시장 평가액 | 215억 0000만 달러 | Gartner / IDC / MarketsandMarkets |
| 탈취된 인증 정보가 관여한 데이터 침해 | 데이터 유출의 80.0% | CrowdStrike / Verizon DBIR |
| ITDR 계정 위협 탐지 시장 CAGR | +22.6% CAGR | Gartner Emerging Tech |
| 인간 직원 대비 머신 아이덴티티 비율 | 45대 1 머신 비율 | CyberArk State of Identity |
| 기업당 배포된 평균 SaaS 앱 수 | 93개 앱 / 기업 | Okta Businesses at Work |
| 여러 로그인 간 비밀번호를 재사용하는 기업 직원 | 62.0% 비밀번호 재사용 | SpyCloud Identity Report |
| 전용 PAM 소프트웨어를 도입한 기업 | 72.0% PAM 도입 | CyberArk / Gartner |
| 퇴사한 전 직원에 속한 활성 계정 | 24.0% 고아 계정 | SailPoint / CPO Magazine |
| Microsoft Entra 및 Okta 기업 SSO 점유율 | 76.0% 합계 점유율 | IDC IAM Market Shares |
| 악의적 MFA 푸시 프롬프트를 승인하는 직원 | 14.5% 프롬프트 폭격 승인 | Mandiant / Microsoft |
| FIDO2 피싱 방형 키를 의무화한 기업 | 36.0% FIDO2 의무화 | FIDO Alliance / CISA |
| 퇴사자 권한 디프로비저닝 평균 지연 시간 | 디프로비저닝에 4.8일 | BeyondIdentity Study |
| 불필요한 과도한 권한을 보유한 직원 | 58.0% 과도한 권한 보유 | CyberArk Identity Benchmark |
| 자동 SCIM 프로비저닝을 통한 IT 공수 절감 | -82.0% 헬프데스크 공수 | Okta Economic Impact |
| 특권 접근 권한 침해로 인한 유출 비용 | 건당 490만 달러 | IBM Cost of Data Breach |
방법론 및 출처
본 보고서의 통계는 Gartner 및 IDC의 시장 점유율 요약 자료, CyberArk, Okta, Microsoft Entra의 실증적 계정 위협 텔레메트리, Verizon DBIR 및 CrowdStrike의 침해 사고 조사 보고서, Red Canary 및 Mandiant의 세션 탈취 분석, SpyCloud의 인증 정보 노출 연구, IBM Security의 비용 벤치마크를 기반으로 작성되었습니다.
-
Gartner & IDC: Magic Quadrant for Access Management, PAM, and Worldwide IAM Market Shares (215억 달러 시장, 76% Okta/Microsoft 점유율, +22.6% CAGR).
-
CrowdStrike & Verizon: Data Breach Investigations Report (DBIR) and Global Threat Report: Credential Abuse (80% 인증 정보 유출, 인포스틸러 토큰 탈취).
-
Okta & SpyCloud: Businesses at Work Report, SCIM Economic Impact, and Identity Exposure Censuses (평균 93개 SaaS 앱, 62% 비밀번호 재사용, -82% 프로비저닝 공수 절감).
-
CyberArk: State of Identity Security Report: 45:1 Machine Identities, PAM Adoption, and Privilege Risks (머신 비율 45:1, 72% PAM 도입, 58% 과도한 권한 보유).
-
Mandiant (Google Cloud) & IBM Security: MFA Prompt Bombing, Session Token Theft, and Cost of Privileged Breaches (14.5% MFA 승인율, 490만 달러 특권 유출 비용).
-
데이터 참고 사항: IAM 통계는 싱글 사인온(SSO), 다중 인증(MFA), 특권 접근 관리(PAM), 계정 거버넌스 및 관리(IGA), 계정 위협 탐지 및 대응(ITDR)을 반영합니다. 물리적 스마트카드 도어 접근 시스템은 별도로 분류됩니다.
-
최종 업데이트: 2026년 8월. 본 통계는 Okta Businesses at Work, Gartner IAM Magic Quadrant, CyberArk 계정 보고서 발행 일정에 맞춰 분기별로 업데이트됩니다.