É uma boa prática criar uma conta dedicada para alguns serviços, especialmente quando eles estão acessíveis pela Internet ou por qualquer rede não confiável. Então, se alguém explorar uma falha de segurança no Tomcat, isso não comprometerá todo o sistema. (A menos que ele consiga escalar privilégios, mas isso é outra história)
Na seção Considerações de segurança da documentação do Tomcat:
Tomcat should not be run under the root user. Create a dedicated user for the Tomcat process and provide that user with the minimum necessary permissions for the operating system. For example, it should not be possible to log on remotely using the Tomcat user.
No seu caso, parece que o instalador do pacote já cuidou da criação do usuário dedicado.