Kimlik ve Erişim Yönetimi (IAM) İstatistikleri (2026): Okta, FIDO2 ve PAM Hakkında 48 Veri

IAM kimlik istatistikleri 2026: Gartner ve Okta'dan $21,5 milyarlık pazar, %80 kimlik bilgisi kaynaklı ihlaller, 45:1 makine kimliği oranı, %76 Microsoft/Okta SSO payı ve $4,90 milyonluk ihlal maliyetleri.

Küresel Kimlik ve Erişim Yönetimi (IAM) pazarı, kurumsal veri ihlallerinin %80,0’inin ele geçirilmiş kimlik bilgilerini içermesi, makine kimliklerinin insan çalışan sayısını 45’e 1 oranında aşması, Microsoft Entra ve Okta’nın bulut SSO pazarının %76,0’ını kontrol etmesi ve ayrıcalıklı kimlik bilgisi ihlallerinin ortalama $4,90 milyona mal olmasıyla $21,50 milyara ulaştı. Çalışanlar oturum açma işlemlerinin %62’sinde parolaları yeniden kullanırken ve %14,5’i kötü niyetli MFA anlık bildirimlerini onaylarken, şirketlerin %36’sı oltalama dirençli FIDO2 anahtarlarını zorunlu kılmakta ve SCIM otomasyonu işe alım iş gücünü -%82 azaltmaktadır. Aşağıdaki rakamlar Gartner, IDC, CrowdStrike, Okta, CyberArk, Mandiant ve IBM Security tarafından yayınlanan ampirik araştırmalara dayanmaktadır.

TL;DR

  • Küresel Kimlik ve Erişim Yönetimi (IAM), PAM ve Kimlik Yönetişimi pazarı $21,50 milyara ulaştı (Gartner)
  • Tüm kurumsal siber veri ihlallerinin %80,0’i ele geçirilmiş, çalınmış veya kötüye kullanılmış kimlik bilgilerini içeriyor (Verizon DBIR)
  • İnsan dışı makine kimlikleri (API’ler, belirteçler, hizmet hesapları) kurumlarda insan çalışan sayısını 45’e 1 oranında aşıyor (CyberArk)
  • Kurumsal organizasyonlar şirket başına ortalama 93 farklı SaaS iş uygulamasını yönetiyor (Okta)
  • Kurumsal çalışanların %62,0’si iş bilgisayarları ile kişisel çevrimiçi hesapları arasında parolaları yeniden kullandığını kabul ediyor
  • Kurumsal organizasyonların %72,0’si root hesapları için özel Ayrıcalıklı Erişim Yönetimi (PAM) kasaları kullanıyor
  • İşten çıkarma gecikmeleri nedeniyle kurumsal SaaS hesaplarının %24,0’ü çalışan ayrıldıktan sonra da aktif kalıyor
  • Microsoft Entra ID ve Okta, kurumsal bulut Tek Oturum Açma (SSO) pazarının toplamda %76,0’ını elinde tutuyor
  • Kurumsal çalışanların %14,5’i saldırganların prompt bombing dalgaları sırasında yetkisiz MFA bildirimlerini yanlışlıkla onaylıyor
  • Şirketlerin %36,0’ı SMS ve anlık OTP’leri ortadan kaldırmak için oltalama dirençli FIDO2 donanım anahtarlarını veya geçiş anahtarlarını zorunlu kılıyor (CISA)
  • Kurumsal BT’nin ayrılan bir çalışanın tüm bulut SaaS uygulamalarındaki erişimini tamamen iptal etmesi ortalama 4,8 günlük gecikmeyle sonuçlanıyor
  • Kurumsal çalışanların %58,0’i günlük temel görevlerinin ötesinde aşırı ve gereksiz yönetici izinlerine sahip
  • Ele geçirilmiş ayrıcalıklı yönetici kimlik bilgilerinden kaynaklanan büyük bir veri ihlali ortalama $4,90 milyona mal oluyor

1. Pazar Büyüklüğü: $21,5 Milyarlık Sektör ve %80 Kimlik Bilgisi Kaynaklı İhlal

Kimlik bilgilerinin ele geçirilmesi, küresel kurumsal saldırılarda birincil ilk erişim vektörü olarak ağ istismarının yerini almıştır. Gartner pazar değerini $21,50 milyar olarak belirlemektedir.

Kimliğin her yerdeliği: Veri ihlallerinin %80,0’i çalınan kimlik bilgilerini içermekte (+%22,6 ITDR CAGR, IDC), bu da kimlik doğrulamasını modern siber güvenliğin temeli haline getirmektedir.

MetrikDeğerKaynak
Küresel Kimlik ve Erişim Yönetimi (IAM), Ayrıcalıklı Erişim Yönetimi (PAM) ve Kimlik Yönetişimi (IGA) pazar değerlemesi$21,50 Milyarlık küresel IAM ve kimlik güvenliği pazarıGartner / IDC / MarketsandMarkets
Ele geçirilmiş, çalınmış veya kötüye kullanılmış kimlik bilgilerini (parolalar, oturum çerezleri, API belirteçleri) içeren kurumsal siber saldırı oranıTüm kurumsal veri ihlallerinin %80,0’i ele geçirilmiş kimlik bilgilerini içerirCrowdStrike Global Threat Report / Verizon DBIR
Kimlik Tehdidi Algılama ve Yanıt (ITDR) ve parolasız kimlik doğrulama yazılımlarının yıllık büyüme oranı+%22,6 bileşik yıllık büyüme oranı (CAGR)Gartner Emerging Tech: ITDR Forecast

Geçiş anahtarı kimlik doğrulaması ve FIDO2 benimsemesi geçiş anahtarı benimseme istatistikleri yazımızla bağlantılıdır. Kaynak: Gartner Research.

2. Makine Yayılması ve Parola Tekrarı: 45:1 Makine Oranı ve 93 SaaS Uygulaması

Bulut otomasyonu ve mikro hizmetler; hizmet hesapları, belirteçler ve otomatik bot anahtarlarından oluşan devasa popülasyonlar yarattı. Makine kimlikleri insanları 45’e 1 oranında aşıyor.

Uygulama parçalanması: Şirketler 93 SaaS uygulamasını yönetirken (Okta), çalışanların %62,0’si şirket oturumlarında parolaları tekrar kullandığını itiraf ediyor (SpyCloud).

MetrikDeğerKaynak
Makine - İnsan kimliği oranı: İnsan dışı makine kimliklerinin (API’ler, hizmet hesapları, botlar, belirteçler) insan çalışanlara ortalama oranıModern işletmelerde makine kimliklerinin insan çalışanlara oranı 45’e 1’dirCyberArk State of Identity Security Report
Şirket başına ortalama SaaS uygulaması: SSO yönetimi gerektiren, işletme başına dağıtılmış farklı bulut iş uygulamalarıİşletme başına ortalama 93 SaaS uygulaması (büyük işletmelerde 210’un üzerinde)Okta Businesses at Work Report
İşletmelerde parola tekrarı: Kişisel hesaplar ile iş bilgisayarları arasında parolaları yeniden kullandığını kabul eden çalışanlarKurumsal çalışanların %62,0’si birden fazla kurumsal ve kişisel oturumda parolaları yeniden kullanırSpyCloud Annual Identity Exposure Report

Veri ihlali adli bilişimi ve kimlik bilgisi sızdırma verileri veri ihlali istatistikleri raporumuzla bağlantılıdır. Kaynak: CyberArk State of Identity Security.

3. PAM ve Yetim Hesaplar: %72 PAM Benimsemesi ve %24 Eski Çalışan Erişimi

Ayrıcalıklı kimlik bilgilerini şifreli oturum kasalarında sınırlamak, fidye yazılımı saldırıları sırasında yanal yetki yükseltmeyi engeller. Şirketlerin %72,0’si PAM kullanıyor.

İşten çıkarma riskleri: Çalışan ayrıldıktan sonra SaaS hesaplarının %24,0’ü aktif kalırken (SailPoint), Microsoft ve Okta bulut SSO’nun %76,0’ını kontrol ediyor (IDC).

MetrikDeğerKaynak
Ayrıcalıklı Erişim Yönetimi (PAM) benimsemesi: Yönetici hesaplarında oturum kaydı, kimlik bilgisi kasası ve MFA uygulayan şirketlerin oranıŞirketlerin %72,0’si root/etki alanı yönetici oturumları için özel PAM yazılımı kullanırCyberArk Corporate Telemetry / Gartner
Yetim kullanıcı hesapları: Şirketten ayrılan eski çalışanlara ait aktif kurumsal dizin hesapları (eski çalışan erişimi)Bir çalışan istifa ettikten veya işten çıkarıldıktan sonra kurumsal SaaS hesaplarının %24,0’ü aktif kalırSailPoint Identity Governance Survey / CPO Magazine
Tek Oturum Açma (SSO) pazar liderliği: Okta, Microsoft Entra ID ve Ping Identity’nin kurumsal bulut SSO’daki toplam payıMicrosoft Entra ve Okta’nın elinde bulunan kurumsal bulut SSO pazar payı %76,0’dırIDC Worldwide Identity and Access Management Market Shares

Sıfır Güven mimarisi ve en az ayrıcalıklı kimlik yönetimi sıfır güven güvenliği istatistikleri çalışmamızla bağlantılıdır. Kaynak: SailPoint Identity Governance.

4. MFA Bombing ve FIDO2 Geçiş Anahtarları: %14,5 Onay Oranı ve %36 FIDO2 Zorunluluğu

Ters proxy oltalama araçları ve yinelenen mobil anlık bildirim spam’leri, yorgun çalışanları yetkisiz oturumları onaylamaları için kandırır. %14,5’i bildirim bombalarını onaylıyor.

Oltalama dirençli anahtarlar: Şirketlerin %36,0’ı FIDO2 donanım anahtarlarını zorunlu tutarak (CISA), 4,8 günlük manuel yetki kaldırma gecikmelerini aşmaktadır (BeyondIdentity).

MetrikDeğerKaynak
MFA yorgunluğu ve prompt bombing saldırıları: Saldırganların bildirim dalgaları sırasında kötü niyetli anlık bildirimleri yanlışlıkla onaylayan kullanıcılarÇalışanların %14,5’i saldırganlar tarafından bombalandığında yetkisiz bir MFA anlık bildirimini onaylarMandiant Threat Intelligence / Microsoft Security
Oltalama dirençli FIDO2 anahtar benimsemesi: SMS/Push OTP’yi kaldırmak için FIDO2 donanım anahtarlarını (YubiKey) veya cihaz anahtarlarını zorunlu kılanlarŞirketlerin %36,0’ı kritik sistemler için oltalama dirençli FIDO2 kimlik doğrulamasını zorunlu kılarFIDO Alliance Enterprise Adoption Report / CISA
Çalışan erişimini kaldırma ortalama süresi: Bir çalışan ayrıldığında BT’nin tüm uygulama erişimini iptal etmesi için gereken ortalama süreEski çalışanın tüm SaaS uygulamalarındaki bulut erişimini tamamen iptal etmek için ortalama 4,8 günlük gecikmeBeyondIdentity State of Deprovisioning Study

İki faktörlü kimlik doğrulama ve güvenlik belirteci benimsemesi iki faktörlü kimlik doğrulama istatistikleri sayfamızla bağlantılıdır. Kaynak: FIDO Alliance Enterprise Adoption.

5. Yönetişim ve SCIM Otomasyonu: %58 Aşırı Yetki ve -%82 İş Gücü Saati

Kullanıcı izinlerinin standartlaştırılmış SCIM API’leri aracılığıyla sağlanması, dizin değişikliklerini doğrudan SaaS platformlarıyla senkronize eder. SCIM yetkilendirme iş gücünü -%82,0 azaltır.

Yetki şişkinliği: Çalışanların %58,0’i aşırı yönetici haklarına sahiptir (CyberArk); bu durum şirketlerin %54,0’ünü üç aylık otomatik erişim sertifikasyonu yapmaya yöneltmektedir.

MetrikDeğerKaynak
Kimlik Yönetişimi ve İdaresi (IGA) uyumluluğu: Otomatik üç aylık erişim sertifikasyon incelemeleri yürüten kuruluşlar (SOX, SOC 2)Şirketlerin %54,0’ü otomatik üç aylık kullanıcı erişim yetkisi incelemeleri gerçekleştirirSailPoint State of Identity Security / KuppingerCole
Aşırı ayrıcalıklı insan kullanıcılar: Günlük iş tanımlarının ötesinde yönetici izinlerine sahip kurumsal çalışanlarKurumsal çalışanların %58,0’i aşırı ve gereksiz yönetici erişim haklarına sahiptirCyberArk Identity Security Benchmark
Otomatik işe alım/işten çıkarma maliyet tasarrufu: Otomatik SCIM yetkilendirmesiyle çalışan geçişi başına tasarruf edilen idari iş gücüSCIM ile işe alım ve işten çıkarma süreçlerinde BT yardım masası iş gücü saatlerinde -%82,0 azalmaOkta Integration Network Economic Impact Study

Bulut güvenlik duruşu ve altyapı yetkilendirmesi bulut güvenliği duruşu istatistikleri içeriğimizle bağlantılıdır. Kaynak: Okta Integration Network.

6. Oturum Belirteci Hırsızlığı ve İhlal Maliyeti: %38 InfoStealer Hırsızlığı ve $4,90M Maliyet

RedLine ve Lumma gibi kötü amaçlı yazılım aileleri, etkin tarayıcı oturum çerezlerini bellekten toplayarak saldırganların parola girmeden oturumları ele geçirmesini sağlar. Saldırıların %38,0’i oturum belirteçlerini çalar.

Finansal zararlar: Ayrıcalıklı kimlik bilgilerini içeren ihlaller ortalama $4,90 milyona mal olmakta (IBM Security), şirketlerin %48,0’ini gerçek zamanlı koşullu erişim uygulamaya yöneltmektedir (Microsoft).

MetrikDeğerKaynak
Oturum çerezi ele geçirme / Belirteç hırsızlığı: Saldırganların kimliği doğrulanmış tarayıcı çerezlerini çalarak MFA’yı atladığı siber olaylarGelişmiş kimlik bilgisi saldırılarının %38,0’i tarayıcı oturum belirteçlerini toplamak için InfoStealer yazılımlarını kullanırRed Canary Threat Detection Report / Mandiant
Kimlik kaynaklı veri ihlali maliyeti: Bir veri ihlali ele geçirilmiş ayrıcalıklı kimlik bilgilerinden kaynaklandığında oluşan ortalama mali kayıpEle geçirilmiş ayrıcalıklı kimlik bilgilerinden kaynaklanan bir veri ihlalinin ortalama maliyeti $4,90 MilyondurIBM Security Cost of a Data Breach Report
Sürekli kimlik riski değerlendirmesi: Her istekte kullanıcı risk puanlarını (konum anomalileri, imkansız seyahat, cihaz sağlığı) değerlendirenlerŞirketlerin %48,0’i gerçek zamanlı dinamik koşullu erişim politikaları uygularMicrosoft Entra Identity Telemetry

Summary: Rakamlarla Kimlik ve Erişim Yönetimi

MetrikDeğerAna Kaynak
Küresel IAM ve kimlik güvenliği pazar değerlemesi$21,50 MilyarGartner / IDC / MarketsandMarkets
Ele geçirilmiş kimlik bilgilerini içeren ihlallerVeri ihlallerinin %80,0’iCrowdStrike / Verizon DBIR
ITDR kimlik tehdidi algılama pazarı CAGR+%22,6 CAGRGartner Emerging Tech
Makine kimliklerinin insan çalışanlara oranı45’e 1 makine oranıCyberArk State of Identity
Şirket başına kullanılan ortalama SaaS uygulaması93 uygulama / şirketOkta Businesses at Work
Parolaları yeniden kullanan kurumsal çalışanlar%62,0 parola tekrarıSpyCloud Identity Report
Özel PAM yazılımı kullanan şirketler%72,0 PAM kullanıyorCyberArk / Gartner
Eski çalışanlara ait aktif hesaplar%24,0 yetim hesapSailPoint / CPO Magazine
Microsoft Entra & Okta kurumsal SSO payı%76,0 birleşik payIDC IAM Market Shares
Kötü niyetli MFA bildirimlerini onaylayan çalışanlar%14,5 onay oranıMandiant / Microsoft
Oltalama dirençli FIDO2 anahtarları zorunlu kılanlar%36,0 FIDO2 zorunluFIDO Alliance / CISA
Ayrılan çalışanların yetkilerini kaldırmada gecikme4,8 gün yetki kaldırmaBeyondIdentity Study
Aşırı ve gereksiz yetkilere sahip çalışanlar%58,0 aşırı yetkiliCyberArk Identity Benchmark
SCIM ile BT iş gücünde azalma-%82,0 yardım masasıOkta Economic Impact
Ayrıcalıklı erişim ihlallerinin maliyeti$4,90 Milyon / ihlalIBM Cost of Data Breach

Metodoloji ve Kaynaklar

Bu rapordaki istatistikler Gartner ve IDC’nin pazar payı özetlerinden, CyberArk, Okta ve Microsoft Entra’nın ampirik kimlik tehdidi telemetrisinden, Verizon DBIR ve CrowdStrike’ın ihlal soruşturmalarından, Red Canary ve Mandiant’ın oturum hırsızlığı analizlerinden, SpyCloud’un kimlik bilgisi açığa çıkma çalışmalarından ve IBM Security’nin maliyet kıyaslamalarından derlenmiştir.

VoxBooster'ı dene — 3 günlük ücretsiz deneme.

Gerçek zamanlı ses klonlama, ses tahtası ve efektler — zaten konuştuğun her yerde.

  • Kart gerekmez
  • ~30ms gecikme
  • Discord · Teams · OBS
3 gün ücretsiz dene