Jest tutaj artykuł, który mówi o robieniu tego, o czym mówisz:
Podsumowując, tworzą pochodną wersję ProtectedConfigurationProvider, która jest zwykle używana do szyfrowania plików config. W metodzie Decrypt zamiast odszyfrowywania informacje o konfiguracji są pobierane z bazy danych.