Eu sempre faço as duas coisas. É uma questão de quem você confia mais, na Amazon ou em você mesmo.
Talvez um dia os grupos de segurança da AWS possam ser violados, desativados, burlados. Nesse caso (improvável), tenho uma segunda barreira na qual posso confiar.
E se eu acidentalmente deixar algo aberto em um, o outro ainda irá bloqueá-lo. É um pouco como autenticação dupla, ou autenticação de dois fatores.
No que diz respeito à administração de um conjunto duplo de regras de firewall, vale a pena. Não são muitas regras. Se você tem muito, então você deve se perguntar se aquela instância está fazendo muito de qualquer maneira, o que adiciona uma variedade de possíveis pontos de falha e complexidade.
Se você optou por apenas configurar um, eu faria o que você tem controle total, o da sua instância.