Parece que sim (citando documentação da AWS ):
You can modify rules for a group at any time. The new rules are automatically enforced for all running instances and instances launched in the future.
Um teste simples de impedir o acesso a uma certa porta (anteriormente acessível) também confirmou isso.