IIS 7 уже имеет довольно хорошую защиту в каталоге \ inetpub. При добавлении сайта идентификатор по умолчанию, под которым выполняются рабочие процессы, уже имеет все необходимые разрешения.
Единственная реальная причина изменить это, если вы разрешаете сохранять загружаемые файлы на диск. В этот момент вам лучше создать каталог вне структуры вашего сайта и использовать виртуальный каталог, чтобы указать на него.
Однако некоторые приложения, такие как DotNetNuke, требуют, чтобы рабочий процесс имел разрешения на чтение / запись для самих файлов сайта, включая web.config. Это вообще очень плохая идея.