Как сделаете, так и будет происходить :)
- Можно поставить защиту на уровне сервисов. ArcGIS Server Flex API поддерживает защиту с помощью токенов;
- Можно поставить защиту на уровне веб-сервера - http-авторизацию или, в случае IIS, Windows-авторизацию;
- Можно защитить само flex-приложение. Но это очень сомнительная защита, потому что обычно защищать надо не приложение, а данные. Ведь злоумышленник может обратиться к сервису напрямую, а не через это конкретное приложение;
- Канал можно защитить с помощью SSL (https). Это позволит защититься от пассивной атаки, когда кто-то прослушивает сеть. Причем говорят, что это актуально даже в том случае, когда сеть на коммутаторах (свитчах), а не концентраторах (хабах). Защита будет и от активных атак (man-in-the-middle), в этом случае браузер выдаст пользователю предупреждение (IE8 пишет что-то вроде "возможно вас пытаются обмануть"). Проверить легко тем же Fiddler (кто у вас там будет делать flex-приложение - тот знает, что это), он как раз такую атаку и проводит :)
Ну и конечно можно реализовать любую комбинацию из перечисленного.
http://resources.esri.com/help/9.3/ArcGISServer/apis/Flex/help/index.html
/Understanding ArcGIS Server/Secured Services (что-то не выходит у меня прямую ссылку получить)
С сильверлайтом всё тоже самое.
И зря вы персонально ко мне обращаетесь, я вовсе не специалист по защите данных. Но надеюсь, меня поправят более компетентные камрады, если что.
По таким серьёзным вопросам, как безопасность, думаю, что надо обращаться напрямую к профессионалам (например, в ту же Дата+).