VPC Flow Logsで、通信が「拒否(REJECT)」された際、それが「セキュリティグループ」によるものか「ネットワークACL」によるものかを判別する方法はどれか。

セキュリティグループはステートフルなため一方向のログで判断できるが、NACLはステートレスなため戻りパケットの拒否状況なども含めて分析が必要。