Hola,
Primero que nada seria importante que la carpeta de imagenes estuviera dentro del mismo proyecto web.
Segundo puedes configurar el IIS, para que no permita la lista de archivos. Si puedes teclear la ruta y los datos se muestran entonces IIS esta mal configurado.
Tercero, bloquea el acceso de usuarios anonimos a la aplicacion desde el web.config.
Saludos,
Microsoft Online Community Support