Gostaria de discordar da resposta correta para essa questão, afinal basta que estejam na mesma VPC para que possam se comunicar, não é necessária uma regra de security group.
Na vídeo-aula mesmo vimos o professor criar uma RDS, colocar a instância na mesma VPC da RDS e conseguir conectar ao banco de dados a partir da instância sem criar regra alguma no security group. A não ser que uma VPC seja implicitamente uma security group. Aí, de qualquer forma, seria uma redudância dizer que precisa estar na mesma VPC e ainda ter uma regra de security group.
Atte.,