AWSにおける「Security Group」と「Network ACL」の主な違いとして正しいものはどれか。

セキュリティグループはインスタンス単位のステートフルファイアウォール、NACLはサブネット単位のステートレスパケットフィルタとして機能する。