Simplificando, os grupos de segurança não funcionam como firewalls individuais. Pense nisso como um switchport que tem a capacidade de controlar os fluxos de tráfego, ou firewall do Windows em um servidor (com alguns truques muito legais, como apenas permitir o tráfego a partir deste outro switchport ou firewall)
Parece que o que você quer fazer é definir uma regra que permita o tráfego apenas de outro grupo de segurança.
Veja a seção de regras do grupo de segurança dos documentos aqui: link