Você está correto, quando os pacotes são enviados ao repositório de segurança para uma determinada liberação, há um processo automatizado que também copia a atualização de segurança para o repositório de atualizações correspondente. A razão para isso é reduzir a carga de largura de banda nos servidores security.ubuntu.com.
No entanto, a recomendação é continuar apontando seu apt source.list para o repositório de segurança em security.ubuntu.com, mas após o resto de suas entradas. A razão para isso é que, se você estiver usando um espelho diferente de archive.ubuntu.com, é possível que o espelho ao qual você está apontando esteja atrasado ou esteja desatualizado em relação aos hosts de arquivamento primários. Se isso acontecer, o apt ainda receberá importantes atualizações de segurança do security.ubuntu.com. No entanto, se a atualização estiver disponível no outro archive mirror e security.ubuntu.com, o apt irá extrair do repositório listado anteriormente no arquivo de configuração sources.list. Como você aponta, é certo que isso acarreta um pouco mais lento na atualização do atp-get.