Я думаю, что вы ответили на свой вопрос, сказав "Вы никогда не сможете быть в безопасности"
Тот факт, что web.config не может быть просмотрен или загружен, не является гарантией того, что атака из вашей организации не может произойти. Кто-то с правильным доступом может нарушить безопасность и получить данные, если они видны на видном месте. В то время как вы сказали, что атака через Http вряд ли получит этот файл, другие, кто имеет правильный доступ, могут получить доступ через другие средства, такие как удаленный доступ к файлу, удаленный рабочий стол и т. Д. Шифрование + назначение правильного доступа / авторизации усложняют задачу. для атакующего попытаться сломать вашу систему.
В сфере безопасности вам просто нужно быть параноиком и принимать все меры, которые вы считаете возможным, чтобы сделать данные максимально безопасными, и ваша задача - дать злоумышленнику трудное время для получения любой информации. Я не думаю, что существует такая вещь, как 100% безопасность. В некотором смысле, вы всегда будете уязвимы для угрозы безопасности, и все, что мы можем сделать, это попытаться максимально ее минимизировать.