Não se puder evitá-lo - o uso do NetworkService significa que o pool de aplicativos é executado como uma identidade equivalente a muitos outros serviços na caixa.
ApplicationPoolIdentity é uma conta de usuário virtual que mapeia para o nome do Pool de Aplicativos. Eles não são visíveis em Usuários e Grupos Locais (exceto quando você fez dele um membro de um grupo).
Você pode atribuir permissões em um Seletor de objetos ou outro local para aceitação de nome de usuário, especificando
IIS AppPool\AppPoolNameHere
(observe o espaçamento).
Não é algo que você pode navegar diretamente, mas é um item com um SID, portanto, pode ser usado para proteger qualquer recurso que possa ser protegido (arquivos, pastas, registro etc.).
Qualquer processo de trabalho do IIS também é um membro de IIS_IUSRS por padrão, mas se você quer ser mais preciso e seguro, então apenas um pool de aplicativos pode usá-lo, use AppPoolIdentity para fazer isso.