パブリックWebで入手可能なAmazonのJBoss6にEARアプリケーションをデプロイすることを計画しています。複数のインスタンスが必要になりますが、クラスタリングは必要ありません。私の場合、ELBがその役割を果たします。OWASPセキュリティガイドラインは、アプリケーションの開発中に考慮されました。ただし、OWASPの1つの原則、つまり隠すことによるセキュリティに問題があります。
JBossを使用しているという事実を隠すにはどうすればよいですか?カスタムエラーページがあり、ELBはアプリケーションのコンテキストパスへのアクセスのみを許可しますが、JBossがJBoss固有のヘッダーを表示するかどうか心配しています。リクエストを転送するためだけにmod_jkまたはmod_proxy_ajpを使用して各インスタンスでJBossの前にApacheを配置する方が安全ですか(これは不要な場合は避けたいものです)。
よろしく