Seus grupos de segurança do RDS são diferentes dos grupos de segurança do EC2.
Então, o que você fez foi definir um grupo de segurança do EC2 para ter acesso a esse grupo de segurança do RDS. Portanto, qualquer servidor configurado com esse grupo EC2 pode atingir a porta do banco de dados para qualquer instância do RDS que esteja no grupo de segurança do RDS.
Assim, o tráfego público não pode atingir a porta do banco de dados, nas instâncias do grupo de segurança ec2.