A opção 2 deve ser muito mais barata - o tráfego do NRPE é bastante escasso, portanto o custo da largura de banda deve ser muito mais barato do que o custo de executar uma instância extra inteira. Como o tráfego do NRPE passa pelo SSH por padrão, não vejo isso como um grande problema de segurança.
Se você ainda quiser manter a opção 1, convém pensar em reduzir a redundância e executar os servidores Nagios em instâncias existentes que já estejam executando outros serviços. Isso vai contra o que você faria com os servidores físicos, mas poderia funcionar para você no EC2, já que é tão fácil replicar as imagens do servidor e criar novas quando as instâncias falharem.