Каковы были бы основные и очевидные соображения и рекомендации по безопасности в веб-приложении Java EE?

Не доверяйте тому, что не находится под вашим контролем. Первичный, самый важный аспект этого: Не верьте, что входные данные для ваших обработчиков POST / GET будут поступать из созданных вами форм.
Проверяйте весь ввод данных клиента, особенно перед тем, как использовать его для взаимодействия с SQL, HQL, другими внешними источниками данных или командной строкой.