【ITニュース解説】Building an Agentic Fraud Investigation System with TigerGraph, LangGraph & MCP
2026年09月24日に「Dev.to」が公開したITニュース「Building an Agentic Fraud Investigation System with TigerGraph, LangGraph & MCP」について初心者にもわかりやすく解説しています。
ITニュース概要
TigerGraphやLangGraphなどを活用し、詐欺調査システムを構築した。これは、従来の検出に留まらず、グラフで関係性を分析し、LLMで推論して疑わしい取引を深く調査する。FinCEN標準の報告書を自動生成し、調査の記憶をグラフに保存し、今後のケースに役立てる。
ITニュース解説
従来の不正検知システムは、疑わしい取引を見つけるところまでが主な役割だった。しかし、不正が疑われた後の「調査」は、人間のアナリストが膨大な時間と労力をかけて行っていた。具体的には、関連する取引履歴を調べたり、過去の不正事例を参照したり、どの不正パターンに当てはまるかを判断したり、次に取るべき適切な行動を決定したり、さらには規制当局への報告書を作成して、その調査結果を永続的に記録するといった、非常に多岐にわたる作業が必要だったのだ。このような手間のかかる手作業は、調査の遅延やヒューマンエラーの原因となりかねないという課題があった。
そこで開発されたのが、この「エージェント型不正調査システム」である。このシステムの目的は、既存の不正検知モデルを置き換えることではなく、検知システムによってフラグが立った(不正の疑いがある)ケースに対して、その後の「調査」プロセス全体を自動化し、効率化することだ。具体的には、証拠の収集から、グラフデータベースを使った関係性の分析、AIによる推論、社内ポリシーに則ったアクションの実行、そして調査結果の永続的な保存まで、一連のプロセスをエンドツーエンドで(最初から最後まで)処理する。
このシステムの中核をなすのは、大きく分けて三つの技術だ。一つは、複雑なワークフロー(作業の流れ)を管理するフレームワークである「LangGraph」。もう一つは、膨大なデータとその間の「関係性」を効率的に保存・分析する「TigerGraph」というグラフデータベースだ。そして、三つ目は、自然言語を理解し、複雑な状況を推論して、人間のような判断を補助する大規模言語モデル(LLM)の推論能力を提供する「NVIDIA NIM」だ。さらに、TigerGraph MCPというツール層が、LLMがグラフデータベースを安全かつ効果的に操作するためのインターフェースとして機能する。
なぜグラフデータベースが不正調査に重要なのか。それは、不正行為が単一の取引だけで完結することは稀だからだ。多くの場合、不正の決定的な証拠は、複数の顧客、カード、デバイス、取引履歴といった異なる情報が「どのように関係し合っているか」という点から見えてくる。例えば、一つのデバイスが多数の顧客に共有されているケースや、あるカードが過去に不正取引に使われた事例、同じエンティティ(顧客やデバイスなど)が繰り返し関与する取引パターンなどは、通常のデータベースでは見つけにくいが、グラフデータベースであれば、これら関係性を「線」として辿ることで、容易に発見できる。TigerGraphは、このような関係性を中心にデータを格納し、調査の「知識グラフ」として機能する。このシステムでは、顧客、カード、取引、デバイス、メールアドレスのドメイン、請求地域、過去の解決済みケースなど、11種類の異なる情報(頂点)と、それらを結びつける21種類の関係性(辺)が定義されている。
システムがどのように動くか、その流れを見てみよう。LangGraphでオーケストレーションされた9つのステップからなるワークフローを通じて、調査は進む。まず、不正の疑いのある取引が発生すると、それに関連する全ての情報(顧客、カード、デバイス、過去の取引など)がTigerGraphに読み込まれる。次に、システムは「TigerGraph MCP」という層を介して、グラフデータベースの情報を活用する。このMCPは、LLMがグラフ全体に自由にアクセスするのではなく、「get_transaction_context(取引の文脈取得)」や「find_connected_entities(関連エンティティ検索)」、「detect_pattern(パターン検出)」といった特定の操作を実行できる「ツール」として機能する。これにより、LLMは必要な情報だけを効率的かつ安全に取得できる。
さらに、このシステムには4つの決定論的な(つまり、あらかじめ決められたルールに基づいて判断する)不正パターン検知機能が組み込まれている。例えば、「Shared Device Ring」は、一つのデバイスが複数の顧客に共有されていないかをチェックし、共謀詐欺の証拠を見つける。「Velocity Burst」は、短期間に取引が急増していないかを監視し、異常な行動を検知する。「Amount Anomaly」は、取引金額が過去の平均と比べて異常に高くないかを調べ、「New Device With Proxy」は、新規デバイスからの取引で、かつプロキシ(IPアドレスを隠す仕組み)が使われていないかを確認する。これらの検知器は、グラフの関係性や取引履歴から具体的な証拠を自動で生成する。
AIによる推論の際には、システムはグラフ全体の情報をそのままLLMに渡すのではなく、「エビデンスパック」と呼ばれる厳選された情報セットを作成する。このエビデンスパックには、取引の文脈、関連するエンティティ、検出された不正パターン、類似の過去事例、そして現時点での不足証拠や矛盾点などが含まれる。これにより、LLMは調査に本当に必要な情報に焦点を当てて推論することができ、より効率的で正確な判断が可能になる。
LLMが推奨アクションを出す前に、システムは「証拠の十分性」を決定論的にチェックする。これは、LLMの判断に全てを委ねるのではなく、グラフ上の証拠、行動履歴、過去の事例、矛盾点といった4つの側面から、現在の証拠が意思決定に足るかをスコアリングする仕組みだ。もし証拠が不十分と判断されたり、重大な矛盾点が見つかったりした場合は、システムは追加の証拠を要求し、調査のループに戻る。
証拠が十分と判断された後、NVIDIA NIMがエビデンスパックに基づいて、カードの停止、顧客への確認、新しいケースの作成といった推奨アクションを生成する。しかし、これらの推奨アクションはLLMの出力がそのまま実行されるわけではない。ここでも「ポリシー施行」という決定論的な層が介在し、各アクションが事前に定義された承認レベル(自動承認、L1承認、L2承認)に照らして適切であるかを評価する。これにより、AIが柔軟な推論と推奨を行う一方で、システムの重要な操作は人間の設定したルールによって厳密に管理される。
調査の最終段階では、その結果がTigerGraphに書き戻される。これにより、今回の不正調査の結果(解決済みケース、収集された証拠、実行されたアクションなど)が、未来の調査のための貴重な「記憶」としてグラフに永続的に保存される。過去の調査結果が単なるテキスト文書としてではなく、顧客やカード、デバイスといったエンティティとの「関係性」を持った構造化データとして保存されるため、将来の調査で類似ケースを効率的に検索したり、新たな不正パターンを発見したりする際に、強力な情報源となるのだ。さらに、規制当局への報告が必要なケースでは、FinCEN(金融犯罪取締ネットワーク)の標準に準拠したSAR(疑わしい活動報告書)も、調査結果に基づいて自動的に生成される。
このシステムは、HHGOAベンチマークという20の不正調査ケースに対して評価され、全てのケースをエンドツーエンドで処理し、不正の特定、SARの生成、推奨アクションの実行を自動的に行った。この結果は、人間が行っていた複雑な不正調査を、AIとグラフデータベースの組み合わせによって大幅に効率化できる可能性を示している。
このプロジェクトから得られた教訓として、大規模言語モデル(LLM)の利用にはレート制限や可用性といった課題があるため、複数のLLMプロバイダを切り替える仕組みが有効であること、そして、証拠の十分性やポリシーの施行といった重要な意思決定には、LLM任せではなく決定論的なロジックを使う方が信頼性が高いことなどが挙げられている。また、調査結果をグラフに構造化して保存することで、過去のデータが将来の調査にとって非常に価値のある「記憶」となること、そして、LLMに推論させる際には、グラフ全体を渡すのではなく、必要な情報だけを厳選してまとめた「エビデンスパック」を提示することが、推論の質を高める上で重要であることも明らかになった。最終的に、このシステムは、柔軟なAIの推論と、堅牢な決定論的ロジックを組み合わせた「ハイブリッドアーキテクチャ」が、最も強力な設計であることを示した。