Оба механизма фильтруют сетевой трафик, но работают на разных уровнях:
Security Group → уровень инстансаNACL → уровень подсети