Dovresti "proteggere" tali immagini con una pagina ASP. Utilizzando l'oggetto ADODB.Stream puoi utilizzare una pagina per mostrare un'immagine senza mostrarne il percorso (l'immagine può essere identificata da un codice univoco e passato alla pagina asp sulla QUERY_STRING).
All'interno di questa pagina asp sarà tua premura controllare che l'utente abbia i diritti di visualizzare l'immagine.Se tali diritti verranno a mancare puoi mostrare un'immagine di default che dice una cosa tipo "autorizzazione negata".
Questo è lo script che ti serve.