Предотвращение раскрытия файлов в WEB-INF необходим, когда связывают Tomcat через AJP с Apache. Обезопасить Apache можно с помощью глобальных правил в httpd.conf так:
Также полезно в самом Tomcat запретить листинг по-умолчанию в conf/web.xml (в новых версиях Tomcat листинг по-умолчанию отключен):
Источники:
OWASP: Securing tomcatПочему запросы к некоторым файлам не обрабатываются сервером Tomcat?