Я хотел бы, чтобы в web.config было ясно, что вы делаете это. Это также дает вам дополнительную возможность иметь разные ключи для разных приложений, если вы хотите повысить безопасность между приложениями (не то, что вы можете захотеть, но это вариант, если оставить его в файле web.config).
Я не думаю, что вы в любом случае менее / более безопасны. Если ваш сервер достаточно скомпрометирован для кражи web.config, то, скорее всего, то же самое верно и для machine.config.
Я не сделал этого, но я думаю, что вы можете использовать DPAPI для шифрования раздела machineKey. Не 100% на это, хотя ...
http://msdn.microsoft.com/en-us/library/ms998280.aspx#paght000005_step1